GitLab a publié des correctifs urgents pour combler une faille de sécurité critique (CVSS 10.0) permettant à un attaquant non authentifié de lire des fichiers arbitraires sur un serveur GitLab via l’API des commits de dépôt. Cette vulnérabilité, identifiée CVE-2026-85706, résulte d’une mauvaise gestion des chemins et d’un défaut d’authentification dans l’API, selon les informations communiquées par l’éditeur.

Écran affichant une vérification de version GitLab dans un environnement technique
Vérification des versions de GitLab concernées par la faille.. Illustration IA par BNTIC News

Les versions concernées incluent toutes les éditions de GitLab Community Edition (CE) et Enterprise Edition (EE) antérieures aux correctifs suivants :

  • 19.1.8 pour la branche 19.1 ;
  • 19.2.6 pour la branche 19.2 ;
  • 19.3.2 pour la branche 19.3.

Selon l’entreprise de gestion des surfaces d’attaque watchTowr, des tentatives d’exploitation en conditions réelles ont été observées moins de 24 heures après la publication des correctifs. « WatchTowr Intel détecte déjà des sondages actifs exploitant la vulnérabilité de path traversal CVE-2026-85706, permettant aux attaquants de lire des fichiers arbitraires en une seule requête HTTP », précise l’équipe dans son alerte.

Un risque immédiat pour les infrastructures exposées

Cette faille expose les serveurs GitLab non mis à jour à des risques de fuite de données sensibles, notamment des fichiers de configuration, des clés privées ou des données utilisateurs. Les organisations utilisant des versions vulnérables doivent appliquer les correctifs sans délai, insiste GitLab dans son communiqué.

La vérification de cette vulnérabilité a été confirmée via BNTIC CyberAlert, qui propose une fiche détaillée et des recommandations techniques pour les administrateurs système.

Bureau de sécurité informatique surveillant des alertes de cybersécurité
Surveillance des tentatives d'exploitation de la faille CVE-2026-85706.. Illustration IA par BNTIC News

Pour les équipes techniques africaines, cette situation rappelle l’importance de maintenir à jour les infrastructures critiques, surtout dans un contexte où les cybermenaces se professionnalisent. Les solutions de surveillance proactive et les audits réguliers des API exposées deviennent des leviers essentiels pour limiter les risques.

Les sources officielles recommandent de consulter les notes de mise à jour de GitLab et d’appliquer les correctifs disponibles sur le site de l’éditeur.

Passez à l'action avec BNTIC News

Vérifiez si vos instances GitLab sont vulnérables et appliquez les correctifs via BNTIC CyberAlert, l’outil de référence pour suivre les vulnérabilités critiques et leurs solutions.

À lire aussi : GitLab : une faille critique permet de supprimer des projets publics sans authentification

Source : The Hacker News

Sources et références

Sources consultées pour vérifier ce contenu :

  1. GitLab CVSS 10 File-Read Flaw Draws In-the-Wild Probes After Disclosure The Hacker News
  2. GitLab Vulnerability Exploited One Day After Disclosure  SecurityWeek
  3. BNTIC CyberAlert
QR code de partage — GitLab corrige une faille critique de lecture de fichiers (CVSS 10)
Contenu authentique BNTIC News : scannez pour confirmer