La CISA a ajouté le 11 septembre 2026 la faille CVE-2026-85706 à son catalogue KEV, notée 10.0 CVSS. GitLab a publié des correctifs le 10 septembre pour les éditions Community et Enterprise et les organisations doivent mettre à jour immédiatement.
CISA inscrit CVE-2026-85706 au KEV le 11 septembre 2026
La CISA a classé la vulnérabilité CVE-2026-85706 comme exploitée activement et l’a ajoutée au catalogue Known Exploited Vulnerabilities le 11 septembre 2026. L’agence impose une échéance de correction au 14 septembre 2026 pour les agences civiles fédérales, soit trois jours après l’inscription.
Pour les agences civiles fédérales, l’inscription au catalogue KEV s’accompagne d’une obligation de correction dans le délai fixé. Les administrateurs de serveurs GitLab auto-hébergés sont les premiers concernés par la mise à jour.
L’inscription au catalogue KEV signifie que la CISA dispose d’éléments indiquant une exploitation active. La vulnérabilité permet, sans authentification, la lecture de fichiers arbitraires via une défaillance de confinement de chemin dans l’interface des commits de dépôt.
Technique : traversée de répertoires dans l’API des commits, CVSS 10.0
La faille exploite un mauvais confinement de chemin et l’absence de contrôle d’authentification dans l’API repository commits. Un attaquant non authentifié peut lire des fichiers accessibles par le processus GitLab.
La faille peut être exploitée à distance, sans authentification. Ce que l’attaquant peut lire dépend des fichiers accessibles au processus GitLab sur le serveur visé.
Correctifs GitLab publiés le 10 septembre : versions ciblées et recommandations
GitLab a publié le jeudi 10 septembre des correctifs dans les versions 19.3.2 et 19.2.6, ainsi que pour la branche 19.1. Les administrateurs d’instances auto-hébergées sont invités à appliquer ces mises à jour sans délai.
Les administrateurs doivent vérifier la version via l’interface d’administration ou la ligne de commande et planifier une mise à jour immédiate. Les environnements de production doivent suivre des procédures de sauvegarde avant déploiement des correctifs.
GitLab n’avait pas initialement confirmé une exploitation active au moment des correctifs, mais la publication rapide vise à réduire la fenêtre d’exposition pour les installations publiques et internes.
Signes d’exploitation et sondages massifs détectés par watchTowr
La société watchTowr a signalé le 12 septembre que des attaquants scannaient Internet pour repérer des instances GitLab non corrigées. Les sondages visaient à détecter des réponses vulnérables à des requêtes ciblant l’API des commits.
En cas de compromission possible, il est recommandé d’effectuer un forensic immédiat, de vérifier la présence de fuite de secrets et de révoquer clés et jetons exposés, puis de restaurer depuis sauvegardes saines.
Le FBI alerte : un clic sur “Autoriser” suffit, et changer son mot de passe ne referme pas la porte
Impact opérationnel et mesures pratiques pour les entreprises
Pour les entreprises, l’impact varie selon l’exposition publique du service GitLab et les permissions de fichiers du processus. Une instance Internet-exposée non patchée présente un risque élevé de fuite de secrets et d’accès auxiliaire à d’autres systèmes.
Mesures prioritaires : appliquer les correctifs (19.3.2, 19.2.6 ou branche 19.1), limiter l’exposition réseau du service GitLab et examiner les journaux d’accès à la recherche de requêtes suspectes.
Les équipes doivent également vérifier les dépendances et scanners internes, déployer règles WAF temporaires et préparer rotation des clés si un signe d’exploitation est avéré. La fenêtre de correction imposée par la CISA exige priorisation et coordination entre sécurité et exploitation.
| Concerné | Version corrigée | Action |
|---|---|---|
| GitLab CE/EE | 19.3.2, 19.2.6, branche 19.1 | Appliquer les correctifs sans délai |
| Instances exposées à Internet | – | Restreindre l’accès réseau et surveiller les journaux |
| Agences civiles fédérales américaines | – | Correction exigée avant le 14 septembre 2026 |
Image d’illustration : Code on computer monitor (Unsplash), Markus Spiske, CC0, via Wikimedia Commons.
