GitLab a publié son correctif de sécurité 19.3.2, 19.2.6 et 19.1.8 le 10 septembre 2026.
La vulnérabilité
CVE-2026-85706 est une vulnérabilité de traversée de répertoires dans l’API des commits de GitLab CE/EE. Un attaquant distant non authentifié peut, sous certaines conditions, lire des fichiers arbitraires du serveur à cause d’un confinement de chemin insuffisant et de contrôles d’authentification manquants.
La vulnérabilité peut exposer des fichiers lisibles par le processus GitLab, notamment des configurations, secrets ou autres données sensibles, selon le déploiement et les permissions.
Statut d’exploitation
CVE-2026-85706 est activement exploitée. La vulnérabilité a été ajoutée au catalogue CISA KEV le 11 septembre 2026. watchTowr rapporte également avoir observé des sondes comportementales dans son réseau de honeypots le même jour.
Un PoC public est disponible depuis le 11 septembre 2026.
Correctif disponible
Mettre à jour vers GitLab 19.1.8, 19.2.6 ou 19.3.2, selon la branche utilisée. GitLab recommande la mise à jour immédiate de toutes les installations auto-hébergées concernées.
En attendant le correctif, retirer l’exposition publique de l’instance réduit temporairement la surface d’attaque. Cette mesure ne remplace pas la mise à jour.
Périmètre concerné
Sont affectées les instances GitLab CE/EE auto-hébergées, de la version 18.7 jusqu’aux versions antérieures à 19.1.8, de la branche 19.2 jusqu’à 19.2.5, et de la branche 19.3 jusqu’à 19.3.1.
GitLab.com est déjà corrigé. Les clients GitLab Dedicated n’ont pas d’action à effectuer selon GitLab.