Multiples vulnérabilités affectant Gitlab CE/EE

  • Auteur/autrice de la publication :

Origine : bjCSIRT

Numéro : 2026/ALERTE/112

APERÇU :

De multiples vulnérabilités ont été découvertes dans Gitlab, et permettraient à un acteur malveillant d’exécuter du code arbitraire à distance, de provoquer un deni de service à distance, de contourner les configurations et d’élever ses privilèges sur les systèmes affectés. 

DESCRIPTION :

GitLab Community Edition (CE) et Enterprise Edition (EE) sont des plateformes de gestion de cycle de vie DevOps permettant l’hébergement de dépôts de code source, la collaboration et l’intégration/déploiement continus (CI/CD) 

Ces solutions sont affectées par plusieurs vulnérabilités libellées comme suit : 

CVE-2026-85706 (CVSS 10.0) : Lecture de fichiers arbitraires via l’API de validation des dépôts, due à une limitation incorrecte du chemin d’accès ainsi qu’à une absence de contrôle d’authentification. L’exploitation de cette vulnérabilité permettrait à un acteur malveillant non authentifié de lire des fichiers arbitraires sur le serveur GitLab. 

CVE-2026-87719 (CVSS 9.9) : Accès à des configurations d’instance de recherche avancée et à des informations d’identification sensibles via le sérialiseur des abonnements GraphQL, dû à une désérialisation non sécurisée. L’exploitation de cette vulnérabilité permettrait à un acteur malveillant authentifié disposant d’un accès à Duo Chat d’obtenir ces informations sensibles. 

CVE-2026-88765 (CVSS 8.5) : Exécution de code à distance via le wrapper de conversion Unicode utilisé pour l’indexation de la recherche avancée, due à un dépassement de tampon. L’exploitation de cette vulnérabilité permettrait à un acteur malveillant authentifié d’exécuter du code à distance en important une exportation de projet Git spécialement conçue. 

CVE-2026-79708 (CVSS 8.5) : Accès à des variables CI/CD protégées via l’exécution de tests de stratégie de pipeline, dû à une validation insuffisante de la portée. L’exploitation de cette vulnérabilité permettrait à un acteur malveillant authentifié disposant de droits de développeur d’accéder à des variables CI/CD protégées réservées à des rôles plus privilégiés. 

CVE-2026-78252 (CVSS 8.2) : Exécution de requêtes HTTP de modification d’état non intentionnelles via le moteur de rendu de tableaux JSON Markdown, due à une désinfection incorrecte des données contrôlées par l’utilisateur. L’exploitation de cette vulnérabilité permettrait à un acteur malveillant authentifié de provoquer l’exécution de ces requêtes. 

CVE-2026-13210 (CVSS 7.7) : Accès à des variables CI/CD situées en dehors de la portée prévue via le modèle de correspondance de portée des environnements CI/CD, dû à une validation incorrecte des entrées. L’exploitation de cette vulnérabilité permettrait à un acteur malveillant authentifié d’accéder à des variables CI/CD situées en dehors de la portée de son environnement prévu. 

CVE-2026-1168 (CVSS 7.5) : Déni de service via la logique de calcul de la complexité GraphQL, dû à des limites d’allocation de ressources inappropriées. L’exploitation de cette vulnérabilité permettrait à un acteur malveillant non authentifié de provoquer un déni de service affectant la disponibilité de l’instance GitLab. 

CVE-2026-12910 (CVSS 5.4) : Contournement des restrictions de connexion SSO SAML via le mécanisme de restriction des connexions, dû à des contrôles insuffisants de l’application de l’authentification. L’exploitation de cette vulnérabilité permettrait à un acteur malveillant authentifié de s’authentifier sans passer par le SSO. 

CVE-2026-82837 (CVSS 5.3) : Accès à des informations d’identification et à des jetons sensibles via les points de terminaison internes d’émission de données de Workhorse, dû à des contrôles d’autorisation inadéquats. L’exploitation de cette vulnérabilité permettrait à un acteur malveillant d’accéder à ces informations sans passer par le proxy prévu. 

CVE-2026-19619 (CVSS 4.7) : Exécution de code JavaScript arbitraire via l’éditeur de contenu, due à une désinfection inadéquate du contenu HTML contrôlé par l’utilisateur. L’exploitation de cette vulnérabilité permettrait à un acteur malveillant non authentifié d’exécuter du code JavaScript arbitraire dans le contexte de la session d’un utilisateur ciblé. 

CVE-2026-86341 (CVSS 4.4) : Contournement des exigences d’approbation des déploiements d’environnements protégés via la modification d’une ressource protégée, dû à des contrôles d’accès incorrects appliqués après cette modification. L’exploitation de cette vulnérabilité permettrait à un acteur malveillant authentifié disposant de privilèges de propriétaire ou de responsable de la maintenance d’autoriser des déploiements non approuvés en production. 

CVE-2026-86340 (CVSS 4.4) : Contournement des approbations de déploiement requises via les règles d’approbation des environnements protégés, dû à un contournement des mécanismes d’autorisation. L’exploitation de cette vulnérabilité permettrait à un acteur malveillant authentifié de contourner les approbations requises en supprimant le seul groupe d’approbateurs ou le seul compte utilisateur. 

CVE-2026-7514 (CVSS 4.3) : Modification du contenu des fichiers de package via le registre de packages génériques, due à des contrôles d’autorisation incorrects. L’exploitation de cette vulnérabilité permettrait à un acteur malveillant authentifié disposant de privilèges de développeur de modifier le contenu des fichiers de package et de masquer les packages à leurs propriétaires. 

CVE-2026-8030 (CVSS 4.3) : Blocage de la modification des paramètres d’un groupe via les transferts d’espaces de noms, dû à une validation incorrecte des slugs d’URL de groupe. L’exploitation de cette vulnérabilité permettrait à un acteur malveillant authentifié d’empêcher un autre utilisateur de modifier ses paramètres de groupe. 

CVE-2026-16794 (CVSS 4.3) : Exécution de tâches CI/CD arbitraires et accès à des variables protégées via la gestion du cadre de conformité, dus à des contrôles d’autorisation inadéquats. L’exploitation de cette vulnérabilité permettrait à un acteur malveillant authentifié disposant du rôle de responsable de la sécurité d’exécuter des tâches CI/CD arbitraires et d’accéder à des variables protégées au sein de projets de groupe

IMPACT

  • Exécution de code arbitraire à distance; 
  • Elevation de privilèges ; 
  • Atteinte à la confidentialité des données; 
  • Atteinte à l’intégrité du système et des données; 
  •  Atteinte à la disponibilité des données. 

SYSTEMES AFFECTÉS 

  • GitLab CE/EE, versions antérieures à 19.1.8, 19.2.6 et 19.3.2; 
  • GitLab EE, versions antérieures à 19.1.8, 19.2.6 et 19.3.2; 
  • GitLab CE/EE, versions de 18.4.6 à 19.1.8, de 19.2 à 19.2.6 et de 19.3 à 19.3.2. 

 MESURES À PRENDRE :

  • Mettre à niveau GitLab vers les versions corrigées 19.1.8, 19.2.6 ou 19.3.2, selon la branche utilisée; 
  • Planifier une interruption de service pour les instances à nœud unique lors de la mise à niveau, en raison des migrations de base de données; 
  • Appliquer les procédures de mise à niveau sans interruption de service pour les instances multi-nœuds; 
  • Consulter les procédures de mise à niveau standard ou sans interruption de service selon l’architecture de l’instance; 
  • Mettre à jour GitLab Runner vers des dérivées de distributions  compatibles et disposant de dépôts de paquets compatibles. 

RÉFÉRENCES :