GitLab publie des correctifs pour une faille critique de lecture de fichiers, qui aurait été visée par des sondes précoces
GitLab a publié des mises à jour de sécurité pour plusieurs vulnérabilités, dont une faille de traversée de chemin de gravité maximale qui, selon des chercheurs, a commencé à attirer des sondes à l’éc...
GitLab a publié des mises à jour de sécurité pour plusieurs vulnérabilités, dont une faille de traversée de chemin de gravité maximale qui, selon des chercheurs, a commencé à attirer des sondes à l’échelle d’Internet peu après sa divulgation publique.
Le problème le plus grave, suivi sous la référence CVE-2026-85706 et noté 10,0 au CVSS, affecte l’API des commits de dépôt de GitLab. Selon GitLab, des restrictions de chemin insuffisantes et l’absence de contrôles d’authentification pourraient, dans certaines configurations, permettre à un attaquant non authentifié de lire des fichiers arbitraires sur un serveur vulnérable.
Les versions affectées comprennent GitLab Community Edition et Enterprise Edition, de la version 18.7 jusqu’aux versions antérieures à 19.1.8, les versions antérieures à 19.2.6 dans la branche 19.2, ainsi que les versions antérieures à 19.3.2 dans la branche 19.3. GitLab a mis à disposition les versions corrigées 19.1.8, 19.2.6 et 19.3.2.
WatchTowr, une entreprise de gestion de l’exposition, a indiqué avoir observé des tentatives de sondage de la vulnérabilité à partir du 11 septembre. L’entreprise a précisé que des attaquants pourraient potentiellement exploiter ce problème pour accéder à des journaux et à des données de configuration GitLab susceptibles de contenir des identifiants, des secrets ou d’autres informations sensibles. L’exploitation nécessiterait apparemment un projet accessible publiquement sur l’instance ciblée.
Les serveurs GitLab peuvent héberger des ressources de développement précieuses, notamment du code source, des variables CI/CD, des jetons d’accès et des identifiants de pipelines de compilation. Par conséquent, les organisations exploitant des déploiements autogérés exposés à Internet peuvent faire face à un risque accru si elles tardent à appliquer les mises à jour.
Correction d’un problème supplémentaire dans Enterprise Edition
Ces mêmes versions corrigent également CVE-2026-87719, une vulnérabilité de désérialisation non sécurisée notée 9,9 au CVSS qui affecte GitLab Enterprise Edition. GitLab a indiqué qu’un utilisateur authentifié ayant accès à Duo Chat pourrait utiliser un argument d’abonnement GraphQL spécialement conçu afin d’accéder aux détails de configuration d’instance d’Advanced Search et, potentiellement, à des identifiants sensibles.
Actions recommandées
- Mettez à niveau les instances GitLab CE et EE affectées vers une version corrigée dès que possible.
- Limitez l’exposition publique des systèmes GitLab autogérés lorsque l’accès externe n’est pas nécessaire.
- Examinez les journaux web et applicatifs afin d’y détecter des requêtes POST suspectes vers les points de terminaison de l’API des commits de dépôt, en particulier les requêtes contenant des paramètres file.Path.
- Évaluez si les identifiants, jetons ou fichiers de configuration exposés doivent être renouvelés.
