GitLab a publié des correctifs de sécurité urgents pour remédier à dix vulnérabilités — dont quatre de gravité élevée — qui pourraient permettre à des acteurs malveillants de lancer des attaques XSS, de provoquer des perturbations par déni de service ou de contourner les contrôles d’authentification.
Plusieurs de ces vulnérabilités pourraient permettre « … à un utilisateur non authentifié d’effectuer des actions non autorisées », a déclaré GitLab dans son avis de sécurité.
Les dernières corrections de sécurité de GitLab
Les problèmes les plus graves corrigés dans cette version proviennent de faiblesses dans la manière dont GitLab traite les données fournies par les utilisateurs dans plusieurs fonctionnalités couramment utilisées.
Plusieurs failles de script intersite (XSS) et de mauvais encodage — référencées sous les identifiants CVE-2025-12716, CVE-2025-8405 et CVE-2025-12029 — permettent à des attaquants d’injecter des scripts malveillants dans le contenu des wikis, les rapports de vulnérabilité et les composants de Swagger UI.
Si elles sont exploitées avec succès, ces failles pourraient permettre à des attaquants d’exécuter des actions dans le contexte de la session d’un autre utilisateur, de voler des cookies d’authentification, d’usurper l’identité d’utilisateurs privilégiés ou d’étendre leurs accès au sein d’une instance GitLab.
Au-delà des attaques côté client, GitLab a également corrigé une vulnérabilité de gravité élevée permettant un déni de service dans son API GraphQL (CVE-2025-12562).
Cette faille permet à des attaquants non authentifiés de construire des requêtes spécialement conçues qui contournent les limites de complexité intégrées, consomment excessivement les ressources du serveur et peuvent rendre les services GitLab indisponibles.
D’autres faiblesses susceptibles de provoquer un déni de service ont été identifiées dans le traitement des images par ExifTool, les points de terminaison de l’API Commit et d’autres fonctions GraphQL, avec des scores CVSS pouvant atteindre 6,5.
Bien que moins graves prises individuellement, ces failles pourraient être combinées ou déclenchées à répétition afin de perturber la disponibilité des services dans les environnements de production.
Un contournement de l’authentification de gravité moyenne (CVE-2025-11984) élargit encore le paysage des risques.
Cette faille affecte les processus d’authentification à deux facteurs fondés sur WebAuthn et permet à des attaquants authentifiés de contourner certains contrôles d’accès dans des conditions spécifiques.
Parmi les autres problèmes corrigés figurent des vulnérabilités de divulgation d’informations susceptibles d’exposer des données internes via la gestion des erreurs, ainsi qu’une faille d’injection HTML affectant les titres des demandes de fusion, ce qui accroît le risque de manipulation de l’interface ou de tromperie des utilisateurs.
Bien que GitLab n’ait pas observé d’exploitation active de ces vulnérabilités dans la nature, l’étendue des composants concernés — conjuguée à l’exposition fréquente de GitLab sur Internet — augmente considérablement leur niveau de risque.
Pour les organisations qui exécutent des instances GitLab autogérées, en particulier celles accessibles depuis l’extérieur, ces failles soulignent l’importance d’appliquer rapidement les correctifs afin d’empêcher la compromission de comptes, les interruptions de service ou les mouvements latéraux au sein des environnements de développement.
Une approche en profondeur pour réduire les risques liés à GitLab
En associant la gestion des correctifs au renforcement de la configuration et à l’amélioration de la visibilité, les équipes peuvent mieux gérer les risques sans perturber les workflows de développement.
- Mettez immédiatement à niveau toutes les instances GitLab autogérées vers des corrigées versions (18.6.2, 18.5.4 ou 18.4.6) et planifiez des fenêtres de maintenance pour les migrations de bases de données nécessaires.
- Réduisez la surface d’attaque en limitant l’exposition à Internet, en désactivant les fonctionnalités inutilisées (comme les wikis publics ou Swagger UI) et en plaçant GitLab derrière un WAF ou un proxy inverse avec limitation du débit.
- Surveillez les journaux et la télémétrie afin de détecter les requêtes GraphQL suspectes, le contenu malformé des wikis ou des demandes de fusion, les anomalies d’authentification et les abus d’API sans authentification.
- Renforcez l’authentification et l’autorisation en validant les configurations WebAuthn et MFA, en appliquant le principe du moindre privilège et en réexaminant régulièrement les autorisations des utilisateurs et des comptes de service.
- Mettez en œuvre des protections au niveau applicatif, telles que des en-têtes de politique de sécurité du contenu (CSP) et une validation stricte des entrées dans les intégrations personnalisées, les webhooks et les extensions.
- Améliorez la résilience face aux attaques par déni de service en imposant une limitation du débit des requêtes, des limites de connexions et une surveillance des ressources afin de détecter rapidement les premiers signes d’épuisement des threads ou des ressources.
- Validez en continu les contrôles de sécurité en procédant régulièrement à des tests, à de l’ingénierie de détection et à la simulation de scénarios d’attaque XSS, d’abus d’API et de contournement de l’authentification.
Ensemble, ces mesures réduisent les risques opérationnels tout en préservant la fiabilité des services.
La surface croissante des attaques visant la chaîne d’approvisionnement logicielle
L’avis de sécurité de GitLab illustre une tendance plus générale dans les environnements DevOps modernes : à mesure que les plateformes s’enrichissent en fonctionnalités et deviennent plus interconnectées, elles constituent également des cibles de plus en plus attrayantes pour les attaquants cherchant à perturber les chaînes d’approvisionnement logicielles.
Les problèmes tels que les failles XSS dans les fonctionnalités de collaboration, les faiblesses permettant des dénis de service dans les API et les défauts des processus d’authentification montrent comment la complexité peut élargir la surface d’attaque si elle ne s’accompagne pas de contrôles de sécurité tout aussi rigoureux.
Pris dans leur ensemble, ces risques soulignent la nécessité d’aller au-delà des vulnérabilités isolées et d’évaluer la sécurité de l’ensemble de la chaîne d’approvisionnement logicielle qui soutient les DevOps modernes.

