Contexte et découverte

Le 11 septembre 2026, GitLab a publié des correctifs pour plusieurs failles, dont la plus critique, CVE‑2026‑85706, notée 10.0 sur l’échelle CVSS. Il s’agit d’une vulnérabilité de traversée de chemin (path traversal) dans l’API /api/v4/projects/{id}/repository/commits/. Selon le cabinet de veille watchTowr, des sondages actifs ont été observés dès 06 h UTC, confirmant une exploitation en conditions réelles dès la divulgation publique.

Mécanisme de la vulnérabilité

GitLab indique que le problème provient d’une confinement de chemin inadéquat et de l’absence d’obligation d’authentification sur l’API des commits. Un attaquant non authentifié peut fournir un paramètre file.Path contenant des séquences « ../ » pour remonter l’arborescence du serveur et lire n’importe quel fichier lisible par le processus GitLab. La condition minimale pour exploiter le vecteur est la présence d’au moins un projet public, ce qui rend la cible très répandue dans les déploiements auto‑gérés exposés à Internet.

Impact et exploitation en conditions réelles

Les requêtes observées ciblent des fichiers de logs et des configurations internes, permettant la récupération de identifiants, secrets et informations sensibles. La lecture de fichiers de configuration GitLab peut révéler des tokens d’accès aux pipelines CI/CD, ouvrant la porte à l’injection de code ou à la compromission de builds downstream. En parallèle, GitLab a corrigé une autre faille critique (CVE‑2026‑87719, CVSS 9.9) liée à une désérialisation non sécurisée dans l’édition Enterprise, exploitable par un utilisateur authentifié disposant de l’accès Duo Chat.

Mesures de mitigation et suivi

Les versions affectées sont : toutes les éditions Community et Enterprise de la série 18.7 antérieure à 19.1.8, la série 19.2 antérieure à 19.2.6, et la série 19.3 antérieure à 19.3.2. GitLab recommande d’appliquer immédiatement les correctifs : 19.1.8, 19.2.6 et 19.3.2. Les organisations exposées à Internet doivent soit mettre à jour, soit restreindre l’accès public aux projets. La CISA a inscrit CVE‑2026‑85706 dans son catalogue KEV le 11 septembre 2026, imposant aux agences fédérales de déployer les correctifs avant le 14 septembre 2026. Les équipes de défense sont invitées à analyser les journaux HTTP POST vers l’URI sus‑mentionnée à la recherche de paramètres file.Path suspects afin d’identifier d’éventuelles tentatives d’exploitation.