GitLab a publié les versions 19.4.1, 19.3.3 et 19.2.7 pour Community Edition et Enterprise Edition. Ces mises à jour corrigent 11 vulnérabilités et concernent les installations administrées par leurs exploitants. GitLab.com utilise déjà une version sécurisée. Les clients de GitLab Dedicated n’ont aucune intervention à effectuer.
Deux failles sont classées critiques, CVE-2026-89078 et CVE-2026-93577. Dans les deux cas, un utilisateur authentifié peut placer une expression régulière spécialement conçue dans une configuration CI/CD. Certaines conditions permettent alors l’exécution de code arbitraire sur le serveur GitLab. La première vulnérabilité provient d’une erreur mémoire lors de l’analyse de l’expression. La seconde est liée à un dépassement d’entier pendant sa compilation. Aucune attaque n’a été rapportée.
Les failles CVE-2026-84739 et CVE-2026-92470 présentent un niveau de gravité élevé. La première permet à un attaquant authentifié d’exécuter du JavaScript dans le navigateur d’une victime par une attaque XSS lors de l’affichage de modifications apportées à des merge requests. La seconde peut donner accès à des valeurs protégées de variables CI/CD. Elle touche Enterprise Edition et concerne l’analyse des erreurs de jobs par GitLab Duo AI.
Les sept autres vulnérabilités touchent notamment les contrôles d’autorisation et l’accès à des contenus confidentiels. L’une d’elles peut rendre des journaux de jobs CI/CD accessibles sans authentification. La version 19.2.7 rétablit également la page de documentation consacrée aux notifications Slack.




Commentaires
Pas encore de commentaire — écris le premier.
Lance la discussion
Pas de compte ni de mot de passe — saisis simplement ton adresse e-mail et nous t’envoyons un lien de connexion à usage unique. Première visite ? Tout se met en place automatiquement.
Ton évaluation sera appliquée automatiquement après ta connexion.
Vérifie ta boîte mail
Nous avons envoyé un lien de connexion à …. Ouvre-le sur cet appareil — cet onglet te connectera automatiquement.
Rien reçu ? Vérifiez le dossier spam — et marquez le message « Non spam » pour qu'il arrive directement la prochaine fois.