GitLab a expédié une version d’urgence hors bande le 10 septembre 2026, clôturant un défaut a évalué le score maximum du CVSS de 10,0. CVE-2026-85706 permet aux attaquants non authentifiés de lire les fichiers arbitraires du serveur – un risque aigu pour les instances auto-accueillées.
Chemin traversant dans l’API commits
GitLab attribue le bogue à un confinement incorrect du chemin et à l’exécution d’authentification manquante dans le dépôt commit l’API. Un attaquant n’a pas besoin d’identifications ni d’interaction avec l’utilisateur; une seule requête réseau de faible complexité suffit pour sortir du répertoire prévu et lire les fichiers système. Cette combinaison est la raison pour laquelle le défaut gagne un score parfait 10.0.
Les versions touchées et la correction
Vulnerable builds span Community and Enterprise Edition de 18.7 à 19.1.8, la branche 19.2 avant 19.2.6, et 19.3 avant 19.3.2. GitLab a regroupé les corrections dans les versions 19.3.2, 19.2.6 et 19.1.8. GitLab.com est déjà patché, mais toute personne exécutant une instance autogérée doit la mettre à jour elle-même.
Les attaquants sont déjà en train d’examiner
Depuis le 11 septembre, les entreprises de sécurité signalent une numérisation active sur Internet, et l’agence américaine CISA a ajouté le bug à son catalogue de vulnérabilités exploitées connues avec une date limite du 14 septembre pour les agences fédérales. Les administrateurs de serveurs autonomes devraient appliquer le correctif sans délai.
Sources : GitLab Critical Patch Release 19.3.2, 19.2.6, 19.1.8 (GitLab Docs)



















