€0.00 — free as in speechtonight's forecast: clear skies over production Cache: warm · Deploys: fair, 0% rollbacks expectedset by moonlight, shipped before dawn · deploy freely Page A2

❦The Daily Commit❦ ☾The Nightly Build☽

Dev news, typeset daily — PHP · AI · The Wider Stack

The developer's evening paper — PHP · AI · The Wider Stack

mercredi 30 septembre 2026 Vol. I — No. 679 · Édition du matinÉdition du soir EN DE FR ES

Dev · Sécurité

GitLab corrige 11 failles dans trois versions

Les versions 19.4.1, 19.3.3 et 19.2.7 de GitLab corrigent 11 vulnérabilités dans Community Edition et Enterprise Edition.

sélectionné par Heiko

Deux failles critiques permettent à des utilisateurs authentifiés d’exécuter du code via des expressions régulières conçues à cet effet dans des configurations CI/CD. Aucune attaque n’est signalée à ce jour. GitLab recommande une mise à jour rapide des installations autogérées.

GitLab a publié les versions 19.4.1, 19.3.3 et 19.2.7 pour Community Edition et Enterprise Edition. Ces mises à jour corrigent 11 vulnérabilités et concernent les installations administrées par leurs exploitants. GitLab.com utilise déjà une version sécurisée. Les clients de GitLab Dedicated n’ont aucune intervention à effectuer.

Deux failles sont classées critiques, CVE-2026-89078 et CVE-2026-93577. Dans les deux cas, un utilisateur authentifié peut placer une expression régulière spécialement conçue dans une configuration CI/CD. Certaines conditions permettent alors l’exécution de code arbitraire sur le serveur GitLab. La première vulnérabilité provient d’une erreur mémoire lors de l’analyse de l’expression. La seconde est liée à un dépassement d’entier pendant sa compilation. Aucune attaque n’a été rapportée.

Les failles CVE-2026-84739 et CVE-2026-92470 présentent un niveau de gravité élevé. La première permet à un attaquant authentifié d’exécuter du JavaScript dans le navigateur d’une victime par une attaque XSS lors de l’affichage de modifications apportées à des merge requests. La seconde peut donner accès à des valeurs protégées de variables CI/CD. Elle touche Enterprise Edition et concerne l’analyse des erreurs de jobs par GitLab Duo AI.

Les sept autres vulnérabilités touchent notamment les contrôles d’autorisation et l’accès à des contenus confidentiels. L’une d’elles peut rendre des journaux de jobs CI/CD accessibles sans authentification. La version 19.2.7 rétablit également la page de documentation consacrée aux notifications Slack.

Lire la source originale (en allemand) ↗

Évaluer cet article : 0

Tribune des lecteurs

Pas encore de contributions — lance le débat.

← The Daily CommitThe Nightly Build — Page A1