Un score parfait de 10.0 sur l’échelle CVSS et des attaques détectées en moins de 24 heures ! Le CERT-FR et la CISA montent au créneau contre la faille critique de GitLab. Analyse des risques et mesures à prendre sans tarder.
Aucune authentification préalable exigée et des vagues d’attaques automatisées constatées à peine 24 heures après la mise en ligne des correctifs : la faille répertoriée sous l’identifiant CVE-2026-85706 secoue l’écosystème du développement logiciel. Face à des scans opportunistes massifs détectés sur le web dès le lendemain de la divulgation, l’agence américaine de cybersécurité a réagi en intégrant la vulnérabilité à son catalogue des failles activement exploitées de la CISA. Dans l’Hexagone, l’autorité nationale de défense des systèmes d’information a relayé l’extrême gravité de la situation à travers le bulletin officiel du CERT-FR sur les vulnérabilités GitLab.
Découverte par le chercheur en sécurité « s3ntago » via le programme de primes aux bogues HackerOne, cette brèche réside dans une absence de confinement des chemins associée à un défaut d’authentification sur l’API de commits des dépôts. Elle permet à n’importe quel internaute non connecté d’extraire des fichiers arbitraires situés sur le système d’exploitation de l’instance hôte, sans la moindre interaction d’un administrateur légitime.

Des secrets industriels et des pipelines CI/CD directement exposés
Le danger dépasse de très loin la simple lecture d’un fichier isolé. Dans une infrastructure moderne, l’instance GitLab fait office de coffre-fort opérationnel : elle stocke les clés SSH de déploiement, les certificats TLS, mais aussi les identifiants d’accès aux bases de données. Une exfiltration brute de ces fichiers permet à un assaillant de rebondir silencieusement vers les environnements de production ou d’injecter du code malveillant dans la chaîne d’intégration logicielle.
Visiblement, la simplicité d’exploitation de cette faille déclenche des campagnes de piratage aveugles à l’échelle planétaire. D’autant que ce correctif d’urgence regroupe au total 18 rustines de sécurité, avec des implications en cascade.
Voici un tableau pour y voir clair :
| Vulnérabilité | Score CVSS | Mécanisme d’attaque | Conséquence directe |
|---|---|---|---|
| CVE-2026-85706 | 10.0 (Critique) | Traversée de chemin sur l’API de commits sans authentification | Fuite totale des fichiers systèmes, tokens et clés secrètes |
| CVE-2026-87719 | 9.9 (Critique) | Désérialisation non sécurisée dans les abonnements GraphQL | Compromission des identifiants du moteur de recherche avancée |
| CVE-2026-88765 | Élevé | Débordement de mémoire tampon lors de l’import de projet | Exécution de code arbitraire à distance sur le serveur hôte |
Que faire pour neutraliser la menace et auditer son infrastructure ?
L’application immédiate des correctifs logiciels constitue l’unique rempart pérenne. Les équipes d’ingénierie système exploitant des versions auto-hébergées de GitLab Community Edition (CE) ou Enterprise Edition (EE) depuis la branche 18.7 doivent migrer sans délai vers les déclinaisons 19.3.2, 19.2.6 ou 19.1.8. Les entreprises clientes de la plateforme SaaS GitLab.com ou du service managé GitLab Dedicated bénéficient d’un déploiement automatisé et ne requièrent aucune intervention manuelle.
Pour les organisations contraintes par des fenêtres de maintenance différées, la mise en œuvre d’un contournement d’urgence s’impose en filtrant au niveau du pare-feu applicatif ou du proxy inverse toutes les requêtes HTTP dirigées vers l’API de commits des dépôts. Enfin, l’inscription de la faille au catalogue de la CISA impose un audit forensique rigoureux : les équipes de sécurité doivent scruter leurs journaux d’accès pour détecter toute requête anormale comportant des segments de chemin relatifs, révoquer préventivement l’ensemble des jetons d’accès personnels et renouveler les clés d’intégration associées aux dépôts critiques.
🌐 L’actualité de l’open source et des technologies éthiques dans votre flux
🐘 Fediverse / Mastodon : suivez notre profil officiel @ depuis votre application ou votre instance favorite.
🦋 Bluesky (AT Protocol) : retrouvez nos actualités condensées et abonnez-vous à @goodtech.info.
