GitLab a publié des correctifs urgents pour combler une faille de sécurité critique (CVSS 10.0) permettant à un attaquant non authentifié de lire des fichiers arbitraires sur un serveur GitLab via l’API des commits de dépôt. Cette vulnérabilité, identifiée CVE-2026-85706, résulte d’une mauvaise gestion des chemins et d’un défaut d’authentification dans l’API, selon les informations communiquées par l’éditeur.

Les versions concernées incluent toutes les éditions de GitLab Community Edition (CE) et Enterprise Edition (EE) antérieures aux correctifs suivants :
- 19.1.8 pour la branche 19.1 ;
- 19.2.6 pour la branche 19.2 ;
- 19.3.2 pour la branche 19.3.
Selon l’entreprise de gestion des surfaces d’attaque watchTowr, des tentatives d’exploitation en conditions réelles ont été observées moins de 24 heures après la publication des correctifs. « WatchTowr Intel détecte déjà des sondages actifs exploitant la vulnérabilité de path traversal CVE-2026-85706, permettant aux attaquants de lire des fichiers arbitraires en une seule requête HTTP », précise l’équipe dans son alerte.
Un risque immédiat pour les infrastructures exposées
Cette faille expose les serveurs GitLab non mis à jour à des risques de fuite de données sensibles, notamment des fichiers de configuration, des clés privées ou des données utilisateurs. Les organisations utilisant des versions vulnérables doivent appliquer les correctifs sans délai, insiste GitLab dans son communiqué.
La vérification de cette vulnérabilité a été confirmée via BNTIC CyberAlert, qui propose une fiche détaillée et des recommandations techniques pour les administrateurs système.

Pour les équipes techniques africaines, cette situation rappelle l’importance de maintenir à jour les infrastructures critiques, surtout dans un contexte où les cybermenaces se professionnalisent. Les solutions de surveillance proactive et les audits réguliers des API exposées deviennent des leviers essentiels pour limiter les risques.
Les sources officielles recommandent de consulter les notes de mise à jour de GitLab et d’appliquer les correctifs disponibles sur le site de l’éditeur.
Passez à l'action avec BNTIC News
Vérifiez si vos instances GitLab sont vulnérables et appliquez les correctifs via BNTIC CyberAlert, l’outil de référence pour suivre les vulnérabilités critiques et leurs solutions.
À lire aussi : GitLab : une faille critique permet de supprimer des projets publics sans authentification
Source : The Hacker News
Sources et références
Sources consultées pour vérifier ce contenu :
Commentaires (0)
Aucun commentaire pour le moment.
Soyez le premier à commenter !