📰 Source : BleepingComputer, publié le 11 septembre 2026 par Sergiu Gatlan. L’article couvre la divulgation et le correctif de deux vulnérabilités critiques affectant la plateforme GitLab.

🔴 Vulnérabilité principale — CVE-2026-85706 (sévérité maximale)

Une faille de path traversal a été identifiée dans l’API repository commits de GitLab. Elle résulte d’un confinement de chemin inapproprié et d’une absence d’enforcement d’authentification. Des attaquants non authentifiés peuvent exploiter cette vulnérabilité pour lire des fichiers arbitraires sur les serveurs vulnérables « sous certaines conditions ». La faille a été découverte par le chercheur en sécurité opérant sous le pseudonyme s3ntago via le programme de bug bounty HackerOne de GitLab.

🔴 Vulnérabilité secondaire — CVE-2026-87719 (critique)

Une désérialisation non sécurisée dans le sérialiseur d’abonnement GraphQL affecte GitLab EE. Elle permet à des utilisateurs authentifiés disposant d’un accès Duo Chat de voler des credentials sensibles et des configurations d’instances Advanced Search.

🛠️ Versions corrigées

GitLab a publié des correctifs dans les versions suivantes :

  • 19.3.2
  • 19.2.6
  • 19.1

Ces correctifs s’appliquent aux éditions Community Edition (CE) et Enterprise Edition (EE). GitLab.com est déjà patché. Les clients GitLab Dedicated ne sont pas concernés.

📌 Contexte historique

  • Mai 2023 : GitLab avait corrigé une autre faille de path traversal maximale (CVE-2023-2825) exposant code source, credentials, tokens et fichiers.
  • 2024 : CISA et le FBI avaient appelé les éditeurs à éliminer les failles de path traversal, les qualifiant d’« inexcusables depuis au moins 2007 ».
  • Janvier 2026 : GitLab avait patché un contournement de 2FA de haute sévérité.
  • Depuis novembre 2021 : la CISA a signalé quatre vulnérabilités GitLab comme exploitées en conditions réelles, dont CVE-2021-22175 et CVE-2021-39935.

🏢 Contexte d’exposition

GitLab compte plus de 30 millions d’utilisateurs enregistrés et est utilisé par plus de 50 % des entreprises Fortune 100, dont Nvidia, Airbus, T-Mobile, Lockheed Martin, Goldman Sachs et UBS.

📋 Cet article est un patch de sécurité / alerte de sécurité dont le but principal est d’informer les administrateurs de serveurs GitLab auto-hébergés de la nécessité d’appliquer immédiatement les correctifs disponibles.

🧠 TTPs et IOCs détectés

TTP

  • T1083 — File and Directory Discovery (Discovery)
  • T1190 — Exploit Public-Facing Application (Initial Access)
  • T1212 — Exploitation for Credential Access (Credential Access)

IOC

⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 11 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.


🟢 Indice de vérification factuelle : 75/100 (haute)

  • ✅ bleepingcomputer.com — source reconnue (liste interne) (20pts)
  • ✅ 11002 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 5 IOCs (IPs/domaines/CVEs) (10pts)
  • ⬜ pas d’IOC vérifié (0pts)
  • ✅ 3 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ✅ 3/5 CVE(s) confirmée(s) (CIRCL) (5pts)

🔗 Source originale : https://www.bleepingcomputer.com/news/security/gitlab-urges-users-to-patch-max-severity-path-traversal-flaw/