Une faille GitLab notée 10 sur 10 permet de lire des fichiers arbitraires en une seule requête
CVE-2026-85706 touche l'API des commits de GitLab ; des chercheurs observent des sondages actifs, mais aucune compromission confirmée pour l'instant
Photo : Chris Ried / Unsplash
GitLab a corrigé jeudi une vulnérabilité notée 10 sur 10 sur l'échelle CVSS, le score maximal réservé aux failles les plus critiques. Référencée CVE-2026-85706, elle touche l'API des commits de dépôt et permet à un attaquant non authentifié de lire des fichiers arbitraires sur un serveur vulnérable — identifiants, secrets, configurations sensibles — en une seule requête HTTP.
Un défaut de confinement de chemin, pas une porte dérobée
Le problème technique tient à un confinement de chemin incorrect combiné à une absence de vérification d'authentification sur cette API. Selon watchTowr, société spécialisée dans la détection préemptive d'expositions, il suffit d'envoyer une requête POST vers l'endpoint des commits d'un projet, avec un paramètre de chemin de fichier manipulé, pour extraire du contenu qui ne devrait jamais être accessible sans identifiants. La faille a été signalée par un chercheur connu sous le pseudonyme s3ntago via le programme de bug bounty HackerOne de GitLab.
Les versions 18.7 à 19.1.7, 19.2 à 19.2.5 et 19.3 à 19.3.1, en édition Community comme Enterprise, sont concernées. GitLab a publié les correctifs 19.1.8, 19.2.6 et 19.3.2 ; GitLab.com est déjà passé sur une version corrigée, et GitLab Dedicated n'est pas affecté. Un second défaut, une désérialisation non sécurisée dans le composant GraphQL lié à Duo Chat (CVE-2026-87719), a été corrigé dans le même lot.
Des sondages, pas encore une exploitation confirmée
C'est le point qui mérite d'être posé sans exagération : GitLab n'a pas classé cette faille comme exploitée dans la nature. Ce que watchTowr a détecté, ce sont des sondages — des tentatives systématiques de repérer les instances GitLab exposées et non patchées — pas une confirmation de vol de données réussi. La société avertit toutefois que l'historique des failles GitLab suggère que le délai avant une exploitation généralisée est généralement court.
« watchTowr Intel is already observing in-the-wild probes for the latest critical GitLab Path Traversal vulnerability, CVE-2026-85706. »
— watchTowr, cité par BleepingComputer, 11 septembre 2026.
GitLab revendique plus de 30 millions d'utilisateurs enregistrés et une adoption par plus de la moitié des entreprises du Fortune 100. La plateforme a déjà connu, en 2023, un précédent de faille de traversée de chemin également notée au maximum (CVE-2023-2825), et la CISA a par le passé inscrit plusieurs de ses vulnérabilités à son catalogue de failles activement exploitées — un rappel que ce type de défaut n'est pas anecdotique pour un outil aussi central dans les chaînes de développement logiciel.
Pour les équipes qui exploitent une instance GitLab auto-hébergée, la priorité est simple : appliquer le correctif sans attendre une preuve d'exploitation, puisque la fenêtre entre sondage et compromission généralisée tend historiquement à être courte sur ce type de produit.
Source
D'après BleepingComputer et The Hacker News.
À lire ensuite
Le phishing « passkey » qui vide des comptes Microsoft 365 ne casse aucune clé d'accès
Une campagne de phishing active depuis mai 2026 pousse des employés vers de faux portails Microsoft sous prétexte de mettre à jour leur passkey. Le passkey n'est jamais réellement attaqué : c'est un prétexte pour rediriger la victime vers un flux d'authentification, lui, réellement piégeable.
Kelvyn2 min de lecture
Des failles JFrog Artifactory enchaînées pour créer des comptes administrateur en moins de cinq minutes
Deux vulnérabilités JFrog Artifactory, enchaînées, permettent d'obtenir un accès administrateur en quelques minutes sur des instances auto-hébergées non corrigées. Wiz confirme une exploitation active depuis la mi-août, avec le déploiement d'une porte dérobée sur mesure.
Kelvyn2 min de lecture
Anthropic publie son troisième rapport sur les abus de Claude : distillation chinoise, garde-fous biologiques et malware russe reconstruit
Anthropic publie son troisième rapport de renseignement sur les menaces liées à Claude. Distillation industrielle par des laboratoires chinois, contournement de garde-fous sur la recherche biologique, malware russe reconstruit automatiquement : voici ce que le document établit vraiment, et ce qui reste à démontrer.
Kelvyn4 min de lecture