Vulnérabilité critique dans GitLab
.png)
Produits concernés
• GitLab Community Edition (CE) et Enterprise Edition (EE) versions 18.7 à 19.1.7, 19.2.0 à 19.2.5, 19.3.0 à 19.3.1
Prérequis
• Accès réseau à l'instance GitLab
Risques
• Lecture de fichiers arbitraires sur le serveur GitLab
• Exposition de paramètres d'application
• Vol d'identifiants
• Exposition de code source
• Fuite de données
Résumé
Une vulnérabilité critique de type path traversal affectant GitLab Community Edition et Enterprise Edition a été publiée par l'éditeur, rapportée de façon responsable par le chercheur s3ntago.
Le niveau de criticité de cette vulnérabilité est de 10.0 (score CVSSv3.1).
GitLab est une plateforme de gestion de code source et d'intégration/déploiement continu (CI/CD), largement utilisée par les équipes de développement pour héberger leurs dépôts, gérer leurs pipelines et collaborer sur le code.
• CVE-2026-85706 : L'API des commits de GitLab n'applique pas de contrôle d'authentification et ne valide pas le confinement du chemin demandé au répertoire du dépôt. Un attaquant distant non authentifié peut donc injecter des séquences de traversée de répertoire dans l'URL pour sortir de l'arborescence du dépôt et lire tout fichier accessible au compte système qui exécute GitLab.
Une fois la vulnérabilité exploitée, l'attaquant peut lire des fichiers arbitraires sur le serveur, avec un risque direct d'exposition de secrets et d'identifiants pouvant faciliter une compromission plus profonde de l'infrastructure.
A l’heure actuelle, aucune trace d’exploitation par des groupes d’attaquants ou d’exploit public n’a été remonté.
Étant donné le risque associé et l'absence totale d'authentification requise, nous préconisons de corriger cette vulnérabilité sans plus attendre pour toute instance GitLab.
Solutions
Détection de la compromission :
Aucun indicateur de compromission public n'est disponible à l'heure de l'émission de ce bulletin.
Remédiation
Mettre à jour GitLab CE/EE vers l'une des versions corrigées :
• 19.1.8 ou supérieure
• 19.2.6 ou supérieure
• 19.3.2 ou supérieure
Mitigation
Aucune mitigation officielle n'est communiquée par GitLab. En attendant le déploiement :
• Restreindre l'exposition réseau de l'instance GitLab aux seules IP/réseaux de confiance si possible

Restez informés des dernières menaces !
Recevez les alertes de sécurité critiques et nos conseils pour protéger votre entreprise.

