Cybersécurité

Faille GitLab notée 10,0 exploitée : CISA fixe le 14 septembre

Publié le 2 min readPar NewUJ Editorial Desk

Mis à jour le erreurs factuelles corrigées

Faille GitLab notée 10,0 exploitée : CISA fixe le 14 septembre
0 0
XWhatsAppTelegramLinkedIn

L'agence américaine de cybersécurité CISA a ajouté CVE-2026-85706 à son catalogue des vulnérabilités activement exploitées (KEV) le 11 septembre 2026 : le constat public qu'une faille de gravité maximale dans GitLab est utilisée dans des attaques réelles. Le bulletin de correctif publié par GitLab décrit le défaut comme une traversée de répertoire dans l'API des commits de dépôt : en raison d'un confinement de chemin défaillant et d'une authentification non appliquée, un utilisateur non authentifié pouvait lire des fichiers arbitraires sur le serveur GitLab. GitLab lui attribue la note de 10,0 sur 10,0 sur l'échelle CVSS, le maximum possible. CISA, dans son catalogue, la classe en CWE-35.

C'est l'enchaînement des dates qui rend l'affaire urgente. GitLab a publié les correctifs le 10 septembre 2026 dans les versions 19.1.8, 19.2.6 et 19.3.2, pour Community Edition comme pour Enterprise Edition. Dès le lendemain, CISA a inscrit la vulnérabilité parmi celles activement exploitées et fixé au 14 septembre 2026 la date de correction pour les agences civiles fédérales américaines, au titre de la directive opérationnelle contraignante 26-04. L'entrée du catalogue signale en outre la faille comme relevant du triage forensique au titre de cette même directive, qui impose aux agences de vérifier si des attaquants ont compromis le système avant l'application du correctif.

Le risque pèse sur les organisations qui hébergent GitLab sur leur propre infrastructure. GitLab indique comme versions concernées celles allant de 18.7 à 19.1.7, de 19.2.0 à 19.2.5 et de 19.3.0 à 19.3.1, et précise que GitLab.com exécute déjà le code corrigé et que les clients GitLab Dedicated n'ont aucune action à mener. Un serveur auto-hébergé constitue une cible dense : il contient généralement du code source, des variables CI/CD, des clés de déploiement et des jetons d'intégration, soit précisément ce qu'une lecture de fichiers sans authentification peut atteindre. La même version corrective a fermé une deuxième faille critique, CVE-2026-87719, notée 9,9 : selon GitLab, un utilisateur authentifié disposant de l'accès à Duo Chat pouvait obtenir les configurations de l'instance Advanced Search et des identifiants via un argument d'abonnement GraphQL forgé.

Ce que l'on ignore encore : qui exploite la faille, à quelle échelle et contre quelles organisations. Aucune déclaration officielle ne nomme d'attaquant ni de victime, et l'entrée de CISA classe l'usage dans des campagnes de rançongiciel connues comme "Inconnu". GitLab attribue le signalement au chercheur s3ntago, via son programme de primes aux bogues HackerOne. La politique de l'entreprise consiste à rendre publics les tickets de chaque faille 90 jours après la version qui l'a corrigée, ce qui placerait les détails techniques de CVE-2026-85706 autour de décembre 2026 ; d'ici là, la mise à niveau reste le seul remède publié. L'échéance du 14 septembre ne lie que les agences civiles fédérales américaines ; pour tous les autres, l'inscription au KEV est le signal de CISA que l'exploitation est déjà en cours et non théorique.

Sources

Report / request removal

Associé

Comments

No comments yet. Be the first.