La CISA alerte sur l’exploitation active de GitLab alors que des attaquants ciblent les fichiers des serveurs

La CISA alerte : des attaquants exploitent une faille critique de GitLab qui expose des fichiers de serveur, des identifiants et des pipelines de développement. Découvrez comment réagir.

Sep 15, 2026
3 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

La Cybersecurity and Infrastructure Security Agency (CISA) des États-Unis a ajouté une vulnérabilité critique de GitLab à son catalogue des vulnérabilités exploitées connues, sur la base d’éléments attestant d’une exploitation active.

Suivie sous la référence CVE-2026-85706, cette faille de traversée de répertoires affiche un score CVSS de 10,0 et touche les installations autogérées de GitLab Community Edition et Enterprise Edition. Dans certaines conditions, elle peut permettre à un attaquant non authentifié de lire des fichiers arbitraires sur un serveur vulnérable.

La vulnérabilité se trouve dans l’API des commits de dépôt de GitLab. GitLab a indiqué qu’un confinement incorrect des chemins et l’absence de contrôle d’authentification pouvaient permettre à des attaquants d’accéder à des fichiers situés en dehors de l’emplacement prévu du dépôt.

GitLab a publié les versions corrigées 19.1.8, 19.2.6 et 19.3.2 le 10 septembre. Les versions concernées vont de la 18.7 aux versions antérieures à la 19.1.8, de la 19.2 aux versions antérieures à la 19.2.6 et de la 19.3 aux versions antérieures à la 19.3.2. GitLab.com avait déjà été corrigé, tandis que les clients de GitLab Dedicated n’ont aucune action à entreprendre.

Le 11 septembre, watchTowr a signalé avoir observé des sondes comportementales visant la vulnérabilité sur l’ensemble de son réseau de pots de miel. La CISA a ajouté la faille à son catalogue des vulnérabilités exploitées connues le même jour et fixé au 14 septembre la date limite de correction pour les agences fédérales de l’exécutif civil concernées.

Le risque ne se limite pas aux fichiers exposés : les serveurs GitLab peuvent contenir des identifiants, des jetons et des données de configuration liés aux pipelines de développement, ce qui pourrait offrir aux attaquants un accès aux systèmes de compilation, aux environnements cloud ou aux systèmes de déploiement.

Comment des fichiers GitLab exposés pourraient compromettre les pipelines de développement

La capacité immédiate est la lecture des fichiers, mais ceux qui se trouvent sur un serveur GitLab peuvent déterminer l’ampleur que prendra l’intrusion.

GitLab est profondément intégré au développement logiciel et aux environnements CI/CD. Les fichiers de configuration, les identifiants, les clés SSH, les jetons de déploiement et autres secrets peuvent potentiellement donner accès aux systèmes connectés au pipeline de développement.

Jake Knott, responsable du renseignement sur les menaces chez watchTowr, a déclaré à Dark Reading que les chercheurs avaient observé des attaquants exfiltrant des fichiers de configuration contenant des secrets et des configurations SSH système. La vulnérabilité ne constitue donc pas seulement un problème limité à un serveur GitLab. Des identifiants exposés pourraient potentiellement servir de point d’entrée vers l’infrastructure cloud, les systèmes de compilation ou les environnements de déploiement.

Que doivent faire les organisations dès maintenant ?

Advertisement

Les organisations qui exploitent un GitLab autogéré et accessible depuis Internet devraient effectuer immédiatement la mise à niveau ou supprimer l’accès public jusqu’à pouvoir appliquer le correctif, ont indiqué des experts en sécurité. WatchTowr recommande de vérifier les journaux à la recherche de requêtes HTTP POST ciblant /api/v4/projects/{id}/repository/commits/ et contenant des paramètres file.path.

Comme l’exploitation a pu avoir lieu avant l’installation d’une mise à jour, les organisations ne doivent pas considérer l’application du correctif comme la fin de la réponse. Les administrateurs doivent déterminer quels fichiers étaient accessibles, rechercher des signes de compromission et renouveler les identifiants, les jetons de déploiement, les clés SSH ou autres secrets qui pourraient avoir été exposés.

CVE-2026-85706 montre comment un accès arbitraire aux fichiers peut créer un risque plus large pour la chaîne d’approvisionnement lorsque le serveur concerné est connecté à des systèmes de développement et de déploiement. Les organisations doivent appliquer le correctif immédiatement, mais aussi déterminer si des données GitLab exposées ont permis d’accéder à d’autres parties de leur environnement.

Pour en savoir plus : découvrez comment une autre vulnérabilité critique de GitLab a menacé les dépôts, l’accès des mainteneurs et les pipelines logiciels en aval.

Aminu Abdullahi

Aminu Abdullahi

Content Writer

Aminu Abdullahi is a B2C and B2B technology and finance writer with more than six years of experience covering enterprise IT, cybersecurity, cloud computing, artificial intelligence, fintech, business software, and emerging technologies. His work has appeared in publications including TechRepublic, eWEEK, Channel Insider, Geekflare, Enterprise Networking Planet, eSecurity Planet, CIO Insight, and Webopedia. With a technical background in computer science, he specializes in translating complex technology topics into clear, accessible content for business leaders and decision-makers.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.