Une vulnérabilité avec un indice de gravité maximum exerce une pression sur des milliers d'installations GitLab dans le monde, et les attaquants n'ont pas perdu de temps. Là Vulnérabilité critique de GitLab identifié comme CVE-2026-85706 fait déjà l'objet d'une attaque active, quelques jours seulement après que la société a publié le correctif. Cela a été confirmé par la Cybersecurity and Infrastructure Security Agency (CISA) des États-Unis, qui a inclus le bug dans son catalogue de vulnérabilités connues et exploitées.
Points clés
- GitLab a publié des correctifs le 10 septembre 2026 pour les versions 19.3.2, 19.2.6 et 19.1.8.
- Le bug CVE-2026-85706 a reçu un Score CVSS v3.1 de 10,0le maximum possible.
- CISA l'a confirmé exploitation active dans le monde réel, en insérant la faille dans le catalogue KEV.
- La société de sécurité watchTowr a observé des sondes ciblant les serveurs GitLab exposés en ligne.
- GitLab.com est déjà protégé, tandis que les clients GitLab Dedicated ne sont pas concernés par le problème.
La vulnérabilité critique de GitLab et le correctif publiés
Le bug affecte l'API des commits du référentiel et est classé comme parcours de cheminun type de faille qui vous permet de quitter les limites prévues d'un répertoire pour lire des fichiers arbitraires sur le serveur. GitLab a attribué le problème à un confinement incorrect du chemin combiné à un échec dans l'application de l'authentification sur le point de terminaison concerné.
Comment fonctionne le bug de traversée de chemin CVE-2026-85706
Dans certaines conditions, un attaquant n'a même pas besoin de s'authentifier pour exploiter la faille et lire des fichiers arbitraires sur le serveur GitLab. Il s’agit d’une combinaison particulièrement insidieuse sur une plateforme qui héberge souvent du code source, des fichiers de configuration et des informations d’identification sensibles. Selon BleepingComputer, la faille provient précisément du manque de contrôles d'authentification combiné à un confinement de chemin mal implémenté dans l'API de validation.
Versions de GitLab concernées et mises à jour disponibles
Le problème affecte les versions comprises entre 18.7 et avant 19.1.8, la branche 19.2 avant la version 19.2.6 et la branche 19.3 avant 19.3.2. GitLab a publié les correctifs le 10 septembre, invitant ceux qui exécutent des installations autogérées à mettre à niveau sans délai. GitLab.com est déjà protégé, tandis que les clients utilisant GitLab Dedicated n'ont pas besoin d'intervenir, car ils ne sont pas concernés par le problème.
Il faut dire que GitLab n'est pas une plateforme marginale : le service DevSecOps est utilisé par plus de 50 % des entreprises Fortune 100 et compte plus de 30 millions d'utilisateurs enregistrés dans le monde. Ceci explique pourquoi un correctif CVE-2026-85706 publié avec la priorité absolue a immédiatement attiré l'attention des chercheurs et des attaquants en même temps.
Exploitation active et réponse de CISA
Pourquoi cette histoire est-elle vraiment importante ? Car le délai entre la sortie du patch et le début des attaques est devenu quasiment nul, signe que l’industrie observe avec une inquiétude croissante.
CISA place CVE-2026-85706 dans le catalogue des vulnérabilités connues
CISA a ajouté CVE-2026-85706 à son catalogue de vulnérabilités exploitées connues, confirmant que les attaquants exploitent déjà la faille dans des attaques réelles. L’agence a déclaré que « ces types de vulnérabilités sont des vecteurs d’attaque fréquents pour les acteurs malveillants et posent des risques importants pour l’entreprise fédérale ». Bien que le BOD 26-04 s'applique uniquement aux agences fédérales FCEB, la CISA a encouragé toutes les organisations à adopter une gestion des risques basée sur les vulnérabilités et à donner la priorité à la remédiation de ceux du catalogue KEV.
watchTowr détecte les sondes actives et met en garde contre une exploitation généralisée
La société de sécurité watchTowr a rapporté le week-end suivant la publication du correctif qu'elle avait observé des sondes actives ciblant les serveurs exposés qui présentaient toujours le bug. Selon watchTowr, une exploitation généralisée de la faille était prévisible et imminente, et l’expérience de terrain l’a confirmé très rapidement. L'exploit ne nécessite pas d'outils sophistiqués : exploitez le parcours du chemin de bogue GitLab cela peut être aussi simple que l'envoi d'une seule requête HTTP bien construite, potentiellement suffisante pour accéder aux fichiers locaux, aux données de configuration, aux informations d'identification et à d'autres secrets détenus sur le serveur.
Comment l'exploit se produit et ce que les administrateurs doivent faire
Le mécanisme d'attaque se concentre sur un point final spécifique de l'API GitLab, et c'est précisément ce détail qui rend l'exploit relativement accessible, même pour les attaquants les moins sophistiqués.
Le référentiel valide l'API comme point d'entrée
Selon watchTowr, les administrateurs enquêtant sur d'éventuelles tentatives d'exploitation devraient vérifier dans les journaux les requêtes HTTP POST adressées à /api/v4/projects/{id}/repository/commits/ contenant des paramètres file.path suspects. C'est précisément à travers ce point final qu'un Exploit GitLab CISA confirmé parvient à contourner les contrôles d’accès requis.
Actions recommandées pour les organisations et les administrateurs
Ceux qui exécutent des instances GitLab auto-hébergées et exposées à Internet doivent appliquer le correctif immédiatement ou, alternativement, supprimer temporairement l'accès public aux serveurs jusqu'à ce que la mise à jour soit terminée. Le conseil de watchTowr est clair : appliquez un correctif immédiatement ou limitez l'exposition, sans attendre. Pour les installations encore vulnérables et accessibles depuis Internet, cette Mise à jour de sécurité de GitLab elle devrait figurer en tête de la liste des priorités opérationnelles d'aujourd'hui, et non de demain.
FAQ
Quelle est la nature de la vulnérabilité GitLab CVE-2026-85706 ?
Il s'agit d'un bug de traversée de chemin dans l'API de validation du référentiel qui permet à des attaquants non authentifiés de lire des fichiers arbitraires à partir de serveurs GitLab vulnérables.
Quelles versions de GitLab sont affectées par la vulnérabilité ?
Le bug affecte les versions comprises entre 18.7 et 19.1.8, la branche 19.2 avant 19.2.6 et la branche 19.3 avant 19.3.2, à la fois pour GitLab Community Edition et Enterprise Edition.
La vulnérabilité a-t-elle été activement exploitée ?
Oui, CISA a confirmé une exploitation active et la société de sécurité watchTowr a observé des enquêtes tentant d'exploiter la faille dans le monde réel.
Que doivent faire les administrateurs pour sécuriser les serveurs GitLab ?
Les administrateurs doivent appliquer les correctifs publiés le 10 septembre 2026 et surveiller les journaux pour détecter les requêtes HTTP POST suspectes dirigées vers l'API de validation du référentiel.
Contenu créé avec l’aide de l’intelligence artificielle et de la révision éditoriale humaine.