Multiples vulnérabilités dans GitLab
Patcher aujourd'hui toute instance auto-hébergée, ou la retirer d'Internet le temps de le faire. Puis chercher dans les logs Nginx/Workhorse les POST vers /repository/commits/ portant file.path ; en cas de trace, considérer les secrets de l'instance comme compromis et faire tourner clés CI/CD, tokens et runner registration tokens.
- CVE-2026-8570610.0exploitée
- CVE-2026-877199.9
- CVE-2026-887658.5
- GitLab Community Edition (CE)
- GitLab Enterprise Edition (EE)
Cette vulnérabilité est inscrite au catalogue des vulnérabilités activement exploitées de la CISA. Traitement prioritaire recommandé.
Le contexte
L'API des commits de dépôt ne confine pas correctement les chemins et n'applique pas l'authentification attendue : un attaquant non authentifié lit n'importe quel fichier du serveur GitLab. Correctifs publiés le 10/09, sondes en conditions réelles dès 06:00 UTC le 11/09.
Vecteur d'attaque
POST /api/v4/projects/{id}/repository/commits/ avec un paramètre file.path malveillant, sans authentification. Seule condition rapportée : l'instance héberge au moins un projet public.
Systèmes impactés
| Produit | Versions affectées | Versions corrigées | | --- | --- | --- | | GitLab Community Edition (CE) | 18.7 à 19.1.7 ; 19.2 à 19.2.5 ; 19.3 à 19.3.1 | 19.1.8 ou supérieure ; 19.2.6 ou supérieure ; 19.3.2 ou supérieure | | GitLab Enterprise Edition (EE) | Les plages de versions affectées varient selon les vulnérabilités ; Certaines vulnérabilités concernent des versions à partir de GitLab 12.3 | 19.1.8 ou supérieure ; 19.2.6 ou supérieure ; 19.3.2 ou supérieure |
Non affecté : GitLab.com et GitLab Dedicated, déjà corrigés par l'éditeur.
Statut du correctif : Correctifs disponibles depuis le 10/09/2026
Les vulnérabilités
CVE-2026-85706 : Traversée de répertoires et lecture arbitraire de fichiers
GitLab CE/EE · CVSS 10.0 · exploitation observée
Une vulnérabilité dans l'API des commits permet, sous certaines conditions, à un attaquant non authentifié de lire des fichiers arbitraires présents sur le serveur GitLab en raison d'un contrôle insuffisant des chemins et de l'authentification.
Impact : Un attaquant distant non authentifié peut accéder à des fichiers sensibles présents sur le serveur GitLab.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N
CVE-2026-87719 : Désérialisation non sécurisée
GitLab EE · CVSS 9.9
Une vulnérabilité dans le mécanisme de sérialisation des abonnements GraphQL permet, sous certaines conditions, à un utilisateur authentifié disposant d'un accès à Duo Chat d'effectuer une recherche d'objets serveur à l'aide d'un argument GraphQL spécialement conçu.
Impact : Un attaquant authentifié peut accéder à des configurations Advanced Search ainsi qu'à des identifiants sensibles présents sur l'instance.
CVE-2026-88765 : Dépassement de tampon
GitLab EE · CVSS 8.5
Une vulnérabilité dans le mécanisme de conversion Unicode utilisé lors de l'indexation Advanced Search permet, sous certaines conditions, à un utilisateur authentifié de provoquer un dépassement de tampon en important un projet Git spécialement conçu.
Impact : Un attaquant authentifié peut provoquer une exécution de code arbitraire à distance sur le serveur GitLab.
Recommandations
- Mettre à jour les instances GitLab concernées vers une version corrigée : 19.1.8 ou supérieure, 19.2.6 ou supérieure, 19.3.2 ou supérieure.
- GitLab recommande d'appliquer ces correctifs dans les meilleurs délais sur l'ensemble des installations self-managed utilisant une version affectée.
- Rechercher dans les journaux les requêtes POST vers /api/v4/projects/{id}/repository/commits/ contenant un paramètre file.path, et faire tourner les secrets de l'instance en cas de trace.
Ce qu'il faut retenir
Patcher aujourd'hui toute instance auto-hébergée, ou la retirer d'Internet le temps de le faire. Puis chercher dans les logs Nginx/Workhorse les POST vers /repository/commits/ portant file.path ; en cas de trace, considérer les secrets de l'instance comme compromis et faire tourner clés CI/CD, tokens et runner registration tokens.
Analyse issue du bulletin de veille Kreomnis du 14 septembre 2026 (fenêtre : 10 – 13 septembre 2026). Sources croisées listées ci-dessous.
- Kreomnis Vigie
Références
- cert-fr CERT-FR : CERTFR-2026-AVI-1160 — Multiples vulnérabilités dans GitLab
- vendor GitLab : Critical Patch Release 19.3.2, 19.2.6, 19.1.8
- research watchTowr : Rapid Reaction — CVE-2026-85706
- news SecurityWeek : GitLab Vulnerability Exploited One Day After Disclosure
- nvd CVE-2026-87719 : source primaire
- nvd CVE-2026-88765 : source primaire