The Daily Commit · Édition de rubrique La une PHP AI Dev EN DE FR ES

Independent. Nonpartisan. Untested in production.

vendredi 25 septembre 2026 HEISE DEVELOPER
Sécurité!

GitLab corrige 11 failles dans trois versions

Les versions 19.4.1, 19.3.3 et 19.2.7 de GitLab corrigent 11 vulnérabilités dans Community Edition et Enterprise Edition.

HEISE DEVELOPER — Deux failles critiques permettent à des utilisateurs authentifiés d’exécuter du code via des expressions régulières conçues à cet effet dans des configurations CI/CD. Aucune attaque n’est signalée à ce jour. GitLab recommande une mise à jour rapide des installations autogérées.

GitLab a publié les versions 19.4.1, 19.3.3 et 19.2.7 pour Community Edition et Enterprise Edition. Ces mises à jour corrigent 11 vulnérabilités et concernent les installations administrées par leurs exploitants. GitLab.com utilise déjà une version sécurisée. Les clients de GitLab Dedicated n’ont aucune intervention à effectuer.

Deux failles sont classées critiques, CVE-2026-89078 et CVE-2026-93577. Dans les deux cas, un utilisateur authentifié peut placer une expression régulière spécialement conçue dans une configuration CI/CD. Certaines conditions permettent alors l’exécution de code arbitraire sur le serveur GitLab. La première vulnérabilité provient d’une erreur mémoire lors de l’analyse de l’expression. La seconde est liée à un dépassement d’entier pendant sa compilation. Aucune attaque n’a été rapportée.

Les failles CVE-2026-84739 et CVE-2026-92470 présentent un niveau de gravité élevé. La première permet à un attaquant authentifié d’exécuter du JavaScript dans le navigateur d’une victime par une attaque XSS lors de l’affichage de modifications apportées à des merge requests. La seconde peut donner accès à des valeurs protégées de variables CI/CD. Elle touche Enterprise Edition et concerne l’analyse des erreurs de jobs par GitLab Duo AI.

Les sept autres vulnérabilités touchent notamment les contrôles d’autorisation et l’accès à des contenus confidentiels. L’une d’elles peut rendre des journaux de jobs CI/CD accessibles sans authentification. La version 19.2.7 rétablit également la page de documentation consacrée aux notifications Slack.

Lire la source originale (en allemand) ↗

Évaluer cet article : 0

Tribune des lecteurs

Pas encore de contributions — lance le débat.

◀ En bref — Page D1

All stories real, just louder · The Daily Commit · Édition écran · Mentions légales · Politique de confidentialité