Faille GitLab notée 10,0 exploitée : CISA fixe le 14 septembre

L'agence américaine de cybersécurité CISA a ajouté CVE-2026-85706 à son catalogue des vulnérabilités activement exploitées (KEV) le 11 septembre 2026 : le constat public qu'une faille de gravité maximale dans GitLab est utilisée dans des attaques réelles. Le bulletin de correctif publié par GitLab décrit le défaut comme une traversée de répertoire dans l'API des commits de dépôt : en raison d'un confinement de chemin défaillant et d'une authentification non appliquée, un utilisateur non authentifié pouvait lire des fichiers arbitraires sur le serveur GitLab. GitLab lui attribue la note de 10,0 sur 10,0 sur l'échelle CVSS, le maximum possible. CISA, dans son catalogue, la classe en CWE-35.
C'est l'enchaînement des dates qui rend l'affaire urgente. GitLab a publié les correctifs le 10 septembre 2026 dans les versions 19.1.8, 19.2.6 et 19.3.2, pour Community Edition comme pour Enterprise Edition. Dès le lendemain, CISA a inscrit la vulnérabilité parmi celles activement exploitées et fixé au 14 septembre 2026 la date de correction pour les agences civiles fédérales américaines, au titre de la directive opérationnelle contraignante 26-04. L'entrée du catalogue signale en outre la faille comme relevant du triage forensique au titre de cette même directive, qui impose aux agences de vérifier si des attaquants ont compromis le système avant l'application du correctif.
Le risque pèse sur les organisations qui hébergent GitLab sur leur propre infrastructure. GitLab indique comme versions concernées celles allant de 18.7 à 19.1.7, de 19.2.0 à 19.2.5 et de 19.3.0 à 19.3.1, et précise que GitLab.com exécute déjà le code corrigé et que les clients GitLab Dedicated n'ont aucune action à mener. Un serveur auto-hébergé constitue une cible dense : il contient généralement du code source, des variables CI/CD, des clés de déploiement et des jetons d'intégration, soit précisément ce qu'une lecture de fichiers sans authentification peut atteindre. La même version corrective a fermé une deuxième faille critique, CVE-2026-87719, notée 9,9 : selon GitLab, un utilisateur authentifié disposant de l'accès à Duo Chat pouvait obtenir les configurations de l'instance Advanced Search et des identifiants via un argument d'abonnement GraphQL forgé.
Ce que l'on ignore encore : qui exploite la faille, à quelle échelle et contre quelles organisations. Aucune déclaration officielle ne nomme d'attaquant ni de victime, et l'entrée de CISA classe l'usage dans des campagnes de rançongiciel connues comme "Inconnu". GitLab attribue le signalement au chercheur s3ntago, via son programme de primes aux bogues HackerOne. La politique de l'entreprise consiste à rendre publics les tickets de chaque faille 90 jours après la version qui l'a corrigée, ce qui placerait les détails techniques de CVE-2026-85706 autour de décembre 2026 ; d'ici là, la mise à niveau reste le seul remède publié. L'échéance du 14 septembre ne lie que les agences civiles fédérales américaines ; pour tous les autres, l'inscription au KEV est le signal de CISA que l'exploitation est déjà en cours et non théorique.
Sources
- GitLab — Critical Patch Release: 19.3.2, 19.2.6, 19.1.8Source primaire
- CISA — Adds One Known Exploited Vulnerability to CatalogSource primaire
- CISA — Known Exploited Vulnerabilities CatalogSource primaire
Associé
Microsoft : de faux appels du support IT contournent les passkeys
Fuite chez Revolut : rançon de 10 000 bitcoins exigée
Faille Sogou : une porte dérobée en un clic, 455 M d'utilisateurs
La CISA ajoute 5 failles exploitées ; ScreenConnect à 9,9
Chrome 153 corrige le 7e zero-day exploité : CVE-2026-87491
Sandworm et Qilin exploitent la faille CVSS 10.0 du FMC de Cisco
IDScan.net confirme la fuite : 153 millions de scans d'ID
Microsoft corrige deux zero-days Windows déjà exploités
Trending now
- Le palais confirme : Charles III réunit les dirigeants de l'IA
- Céline Dion ouvre à Paris une série de 16 concerts
- Microsoft : de faux appels du support IT contournent les passkeys
- Zverev bat Shelton en quatre sets et remporte l'US Open
- VW Mission Efficiency : un Cx record de 0,158
- Marvel's Wolverine sort sur PS5 avec un Metascore de 77
- Fuite chez Revolut : rançon de 10 000 bitcoins exigée
- Oléoduc saoudien à l'arrêt : le Brent dépasse 107 dollars
Comments
No comments yet. Be the first.