Aller au contenu
Kreomnis.Vigie
CVE-2026-85706Critique10.0 KEV

Multiples vulnérabilités dans GitLab

Publiée le 14/09/2026// Kreomnis Vigie
◆ Veille automatiséeIssue du bulletin du 14/09/2026 · fenêtre 10 – 13 septembre 2026sources croisées, relecture Kreomnis
Action recommandée

Patcher aujourd'hui toute instance auto-hébergée, ou la retirer d'Internet le temps de le faire. Puis chercher dans les logs Nginx/Workhorse les POST vers /repository/commits/ portant file.path ; en cas de trace, considérer les secrets de l'instance comme compromis et faire tourner clés CI/CD, tokens et runner registration tokens.

Correctifs disponibles depuis le 10/09/2026
3 CVE dans cet advisory
CVSS 3.1
10.0
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N
EPSS : probabilité d'exploitation
-
Source : FIRST.org, modèle EPSS v3
Produits/versions affectés
  • GitLab Community Edition (CE)
  • GitLab Enterprise Edition (EE)
CISA KEV : exploitation observée

Cette vulnérabilité est inscrite au catalogue des vulnérabilités activement exploitées de la CISA. Traitement prioritaire recommandé.

Ajoutée au KEV le 11/09/2026 · échéance de remédiation fédérale : 14/09/2026

Le contexte

L'API des commits de dépôt ne confine pas correctement les chemins et n'applique pas l'authentification attendue : un attaquant non authentifié lit n'importe quel fichier du serveur GitLab. Correctifs publiés le 10/09, sondes en conditions réelles dès 06:00 UTC le 11/09.

Vecteur d'attaque

POST /api/v4/projects/{id}/repository/commits/ avec un paramètre file.path malveillant, sans authentification. Seule condition rapportée : l'instance héberge au moins un projet public.

Systèmes impactés

| Produit | Versions affectées | Versions corrigées | | --- | --- | --- | | GitLab Community Edition (CE) | 18.7 à 19.1.7 ; 19.2 à 19.2.5 ; 19.3 à 19.3.1 | 19.1.8 ou supérieure ; 19.2.6 ou supérieure ; 19.3.2 ou supérieure | | GitLab Enterprise Edition (EE) | Les plages de versions affectées varient selon les vulnérabilités ; Certaines vulnérabilités concernent des versions à partir de GitLab 12.3 | 19.1.8 ou supérieure ; 19.2.6 ou supérieure ; 19.3.2 ou supérieure |

Non affecté : GitLab.com et GitLab Dedicated, déjà corrigés par l'éditeur.

Statut du correctif : Correctifs disponibles depuis le 10/09/2026

Les vulnérabilités

CVE-2026-85706 : Traversée de répertoires et lecture arbitraire de fichiers

GitLab CE/EE · CVSS 10.0 · exploitation observée

Une vulnérabilité dans l'API des commits permet, sous certaines conditions, à un attaquant non authentifié de lire des fichiers arbitraires présents sur le serveur GitLab en raison d'un contrôle insuffisant des chemins et de l'authentification.

Impact : Un attaquant distant non authentifié peut accéder à des fichiers sensibles présents sur le serveur GitLab.

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N

CVE-2026-87719 : Désérialisation non sécurisée

GitLab EE · CVSS 9.9

Une vulnérabilité dans le mécanisme de sérialisation des abonnements GraphQL permet, sous certaines conditions, à un utilisateur authentifié disposant d'un accès à Duo Chat d'effectuer une recherche d'objets serveur à l'aide d'un argument GraphQL spécialement conçu.

Impact : Un attaquant authentifié peut accéder à des configurations Advanced Search ainsi qu'à des identifiants sensibles présents sur l'instance.

CVE-2026-88765 : Dépassement de tampon

GitLab EE · CVSS 8.5

Une vulnérabilité dans le mécanisme de conversion Unicode utilisé lors de l'indexation Advanced Search permet, sous certaines conditions, à un utilisateur authentifié de provoquer un dépassement de tampon en important un projet Git spécialement conçu.

Impact : Un attaquant authentifié peut provoquer une exécution de code arbitraire à distance sur le serveur GitLab.

Recommandations

  • Mettre à jour les instances GitLab concernées vers une version corrigée : 19.1.8 ou supérieure, 19.2.6 ou supérieure, 19.3.2 ou supérieure.
  • GitLab recommande d'appliquer ces correctifs dans les meilleurs délais sur l'ensemble des installations self-managed utilisant une version affectée.
  • Rechercher dans les journaux les requêtes POST vers /api/v4/projects/{id}/repository/commits/ contenant un paramètre file.path, et faire tourner les secrets de l'instance en cas de trace.

Ce qu'il faut retenir

Patcher aujourd'hui toute instance auto-hébergée, ou la retirer d'Internet le temps de le faire. Puis chercher dans les logs Nginx/Workhorse les POST vers /repository/commits/ portant file.path ; en cas de trace, considérer les secrets de l'instance comme compromis et faire tourner clés CI/CD, tokens et runner registration tokens.

Analyse issue du bulletin de veille Kreomnis du 14 septembre 2026 (fenêtre : 10 – 13 septembre 2026). Sources croisées listées ci-dessous.

  • Kreomnis Vigie

Références

#gitlab#traversee-de-repertoires#deserialisation-non-securisee#depassement-de-tampon#exploitee#kev