La Cybersecurity and Infrastructure Security Agency (CISA) des États-Unis a ajouté une vulnérabilité critique de GitLab à son catalogue des vulnérabilités exploitées connues, sur la base d’éléments attestant d’une exploitation active.
Suivie sous la référence CVE-2026-85706, cette faille de traversée de répertoires affiche un score CVSS de 10,0 et touche les installations autogérées de GitLab Community Edition et Enterprise Edition. Dans certaines conditions, elle peut permettre à un attaquant non authentifié de lire des fichiers arbitraires sur un serveur vulnérable.
La vulnérabilité se trouve dans l’API des commits de dépôt de GitLab. GitLab a indiqué qu’un confinement incorrect des chemins et l’absence de contrôle d’authentification pouvaient permettre à des attaquants d’accéder à des fichiers situés en dehors de l’emplacement prévu du dépôt.
GitLab a publié les versions corrigées 19.1.8, 19.2.6 et 19.3.2 le 10 septembre. Les versions concernées vont de la 18.7 aux versions antérieures à la 19.1.8, de la 19.2 aux versions antérieures à la 19.2.6 et de la 19.3 aux versions antérieures à la 19.3.2. GitLab.com avait déjà été corrigé, tandis que les clients de GitLab Dedicated n’ont aucune action à entreprendre.
Le 11 septembre, watchTowr a signalé avoir observé des sondes comportementales visant la vulnérabilité sur l’ensemble de son réseau de pots de miel. La CISA a ajouté la faille à son catalogue des vulnérabilités exploitées connues le même jour et fixé au 14 septembre la date limite de correction pour les agences fédérales de l’exécutif civil concernées.
Le risque ne se limite pas aux fichiers exposés : les serveurs GitLab peuvent contenir des identifiants, des jetons et des données de configuration liés aux pipelines de développement, ce qui pourrait offrir aux attaquants un accès aux systèmes de compilation, aux environnements cloud ou aux systèmes de déploiement.
Comment des fichiers GitLab exposés pourraient compromettre les pipelines de développement
La capacité immédiate est la lecture des fichiers, mais ceux qui se trouvent sur un serveur GitLab peuvent déterminer l’ampleur que prendra l’intrusion.
GitLab est profondément intégré au développement logiciel et aux environnements CI/CD. Les fichiers de configuration, les identifiants, les clés SSH, les jetons de déploiement et autres secrets peuvent potentiellement donner accès aux systèmes connectés au pipeline de développement.
Jake Knott, responsable du renseignement sur les menaces chez watchTowr, a déclaré à Dark Reading que les chercheurs avaient observé des attaquants exfiltrant des fichiers de configuration contenant des secrets et des configurations SSH système. La vulnérabilité ne constitue donc pas seulement un problème limité à un serveur GitLab. Des identifiants exposés pourraient potentiellement servir de point d’entrée vers l’infrastructure cloud, les systèmes de compilation ou les environnements de déploiement.
Que doivent faire les organisations dès maintenant ?
Les organisations qui exploitent un GitLab autogéré et accessible depuis Internet devraient effectuer immédiatement la mise à niveau ou supprimer l’accès public jusqu’à pouvoir appliquer le correctif, ont indiqué des experts en sécurité. WatchTowr recommande de vérifier les journaux à la recherche de requêtes HTTP POST ciblant /api/v4/projects/{id}/repository/commits/ et contenant des paramètres file.path.
Comme l’exploitation a pu avoir lieu avant l’installation d’une mise à jour, les organisations ne doivent pas considérer l’application du correctif comme la fin de la réponse. Les administrateurs doivent déterminer quels fichiers étaient accessibles, rechercher des signes de compromission et renouveler les identifiants, les jetons de déploiement, les clés SSH ou autres secrets qui pourraient avoir été exposés.
CVE-2026-85706 montre comment un accès arbitraire aux fichiers peut créer un risque plus large pour la chaîne d’approvisionnement lorsque le serveur concerné est connecté à des systèmes de développement et de déploiement. Les organisations doivent appliquer le correctif immédiatement, mais aussi déterminer si des données GitLab exposées ont permis d’accéder à d’autres parties de leur environnement.
Pour en savoir plus : découvrez comment une autre vulnérabilité critique de GitLab a menacé les dépôts, l’accès des mainteneurs et les pipelines logiciels en aval.





