GitLab corrige une faille critique de path traversal (CVE-2026-85706) dans l'API commits

📰 Source : BleepingComputer, publiĂ© le 11 septembre 2026 par Sergiu Gatlan. L’article couvre la divulgation et le correctif de deux vulnĂ©rabilitĂ©s critiques affectant la plateforme GitLab. 🔮 VulnĂ©rabilitĂ© principale — CVE-2026-85706 (sĂ©vĂ©ritĂ© maximale) Une faille de path traversal a Ă©tĂ© identifiĂ©e dans l’API repository commits de GitLab. Elle rĂ©sulte d’un confinement de chemin inappropriĂ© et d’une absence d’enforcement d’authentification. Des attaquants non authentifiĂ©s peuvent exploiter cette vulnĂ©rabilitĂ© pour lire des fichiers arbitraires sur les serveurs vulnĂ©rables « sous certaines conditions ». La faille a Ă©tĂ© dĂ©couverte par le chercheur en sĂ©curitĂ© opĂ©rant sous le pseudonyme s3ntago via le programme de bug bounty HackerOne de GitLab. ...

11 septembre 2026 Â· 3 min

GitLab : patch critique corrigeant une injection de code via GraphQL (CVE-2026-19478, CVSS 9.4)

🔐 Contexte Le 17 aoĂ»t 2026, GitLab a publiĂ© des versions correctives pour ses Ă©ditions Community (CE) et Enterprise (EE) : 19.2.4, 19.1.6, 19.0.8 et 18.11.11. Ces versions constituent un patch critique ad-hoc destinĂ© Ă  corriger des vulnĂ©rabilitĂ©s de haute et critique sĂ©vĂ©ritĂ©. La source est la documentation officielle GitLab. 🚹 VulnĂ©rabilitĂ©s corrigĂ©es CVE-2026-19478 — Injection de code via directive GraphQL (Critique) CVSS : 9.4 (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:H) Permet Ă  un utilisateur non authentifiĂ© de modifier ou supprimer Ă  distance des projets publics et des donnĂ©es utilisateur via une directive GraphQL Versions impactĂ©es : toutes versions depuis 18.2 jusqu’à 18.11.11, 19.0 avant 19.0.8, 19.1 avant 19.1.6, 19.2 avant 19.2.4 SignalĂ© par hiimguardian via le programme HackerOne CVE-2026-19650 — CSRF dans le gestionnaire de requĂȘtes multiplex GraphQL (ÉlevĂ©) CVSS : 7.1 (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:L) Permet Ă  un utilisateur non authentifiĂ© d’exĂ©cuter des mutations via des requĂȘtes GET en raison d’une validation incorrecte dans le gestionnaire de requĂȘtes multiplex GraphQL MĂȘmes versions impactĂ©es que ci-dessus SignalĂ© par kreep via le programme HackerOne đŸ› ïž PĂ©rimĂštre d’impact Toutes les installations self-managed GitLab CE/EE sont concernĂ©es GitLab.com et GitLab Dedicated sont dĂ©jĂ  patchĂ©s, aucune action requise pour leurs clients Tous les types de dĂ©ploiement sont affectĂ©s (omnibus, source, helm chart, etc.) 📋 Type d’article Il s’agit d’un patch de sĂ©curitĂ© officiel publiĂ© par GitLab, dont le but principal est d’informer les administrateurs d’instances self-managed de la disponibilitĂ© de correctifs critiques et de les inciter Ă  mettre Ă  jour immĂ©diatement. ...

18 aoĂ»t 2026 Â· 2 min

ByteToBreach fuite le code source de la plateforme e-gouvernement suédoise aprÚs compromission de CGI Sverige

đŸ—“ïž Contexte Article publiĂ© le 13 mars 2026 par Dalia Nasser sur ebuildersecurity.com. Le 12 mars 2026, un acteur malveillant se dĂ©signant ByteToBreach a publiĂ© sur plusieurs forums web ouverts et plateformes de partage de fichiers ce qu’il prĂ©sente comme le code source complet de la plateforme e-gouvernement suĂ©doise, obtenu aprĂšs compromission de CGI Sverige AB, filiale suĂ©doise du groupe CGI, prestataire IT gĂ©rant des infrastructures numĂ©riques critiques pour le gouvernement suĂ©dois. ...

28 mars 2026 Â· 2 min

CISA ordonne de corriger une faille GitLab vieille de 5 ans activement exploitée

Selon BleepingComputer, la Cybersecurity and Infrastructure Security Agency (CISA) des États-Unis a ordonnĂ© aux agences gouvernementales de corriger leurs systĂšmes face Ă  une vulnĂ©rabilitĂ© GitLab vieille de cinq ans, activement exploitĂ©e dans des attaques. ⚠ La CISA cible spĂ©cifiquement des dĂ©ploiements GitLab au sein des systĂšmes gouvernementaux et exige l’application de correctifs pour contrer l’exploitation en cours. L’article souligne le caractĂšre ancien de la faille (cinq ans) et le fait qu’elle fait l’objet d’exploits actifs, ce qui motive l’ordre de remĂ©diation auprĂšs des agences. ...

4 fĂ©vrier 2026 Â· 1 min

Truffle Security scanne 5,6 M de dĂ©pĂŽts GitLab et trouve 17 430 secrets valides

Source et contexte — Truffle Security Co. publie un billet invitĂ© de Luke Marshall dĂ©taillant un scan exhaustif d’environ 5,6 millions de dĂ©pĂŽts publics GitLab Cloud (initialisĂ© le 10/09/2025) Ă  l’aide de TruffleHog, qui a permis d’identifier 17 430 secrets « live » vĂ©rifiĂ©s et de rĂ©colter plus de 9 000 $ en primes, pour un coĂ»t d’infrastructure d’environ 770 $ et une durĂ©e d’exĂ©cution d’un peu plus de 24 h. ...

29 novembre 2025 Â· 3 min

Intrusion dans le GitLab de Red Hat Consulting : 570 Go de données et secrets exposés

Selon GitGuardian (blog), un groupe nommĂ© Crimson Collective a revendiquĂ© une intrusion dans l’instance GitLab utilisĂ©e par Red Hat Consulting, avec exfiltration massive de donnĂ©es et exposition de secrets opĂ©rationnels. Red Hat a confirmĂ© que l’incident concerne uniquement l’instance GitLab de consulting, sans impact sur sa chaĂźne d’approvisionnement logicielle. Le Centre pour la CybersĂ©curitĂ© de Belgique a publiĂ© un avis de haut risque Ă  destination des clients des services de consulting Red Hat. 🚹 ...

3 octobre 2025 Â· 2 min

Intrusion sur une instance GitLab de Red Hat Consulting

Selon Red Hat, une instance GitLab dĂ©diĂ©e aux collaborations de l’équipe Consulting a subi un accĂšs non autorisĂ©, entraĂźnant la copie de certaines donnĂ©es ; l’entreprise a coupĂ© l’accĂšs, isolĂ© l’instance et engagĂ© une enquĂȘte officielle. Red Hat indique avoir dĂ©tectĂ© un accĂšs non autorisĂ© Ă  une instance GitLab utilisĂ©e dans des missions de conseil. L’accĂšs de l’acteur tiers a Ă©tĂ© rĂ©voquĂ©, l’instance isolĂ©e, les autoritĂ©s contactĂ©es, et une enquĂȘte approfondie est en cours. Des mesures de durcissement supplĂ©mentaires ont Ă©tĂ© dĂ©ployĂ©es pour prĂ©venir toute rĂ©cidive. 🔒 ...

3 octobre 2025 Â· 2 min

Cyberattaque chez Pearson : Vol de données d'entreprise et d'informations clients

Selon BleepingComputer, Pearson, une entreprise britannique majeure dans le domaine de l’éducation, a Ă©tĂ© victime d’une cyberattaque. Cette attaque a permis Ă  des acteurs malveillants de voler des donnĂ©es d’entreprise ainsi que des informations clients. Pearson, connu pour ses outils d’apprentissage numĂ©riques et ses services d’évaluation, opĂšre dans plus de 70 pays. L’attaque aurait commencĂ© en janvier 2025, aprĂšs qu’un jeton d’accĂšs GitLab (PAT) ait Ă©tĂ© accidentellement exposĂ© dans un fichier .git/config accessible publiquement. Ce jeton a permis aux pirates d’accĂ©der aux dĂ©pĂŽts de code source de l’entreprise, contenant d’autres identifiants sensibles pour ses services cloud comme AWS, Google Cloud, Snowflake ou Salesforce. ...

10 mai 2025 Â· 2 min
Derniùre mise à jour le: 23 septembre 2026 📝