Dev · Sécurité
GitLab corrige 11 failles dans trois versions
Les versions 19.4.1, 19.3.3 et 19.2.7 de GitLab corrigent 11 vulnérabilités dans Community Edition et Enterprise Edition.
Deux failles critiques permettent à des utilisateurs authentifiés d’exécuter du code via des expressions régulières conçues à cet effet dans des configurations CI/CD. Aucune attaque n’est signalée à ce jour. GitLab recommande une mise à jour rapide des installations autogérées.
GitLab a publié les versions 19.4.1, 19.3.3 et 19.2.7 pour Community Edition et Enterprise Edition. Ces mises à jour corrigent 11 vulnérabilités et concernent les installations administrées par leurs exploitants. GitLab.com utilise déjà une version sécurisée. Les clients de GitLab Dedicated n’ont aucune intervention à effectuer.
Deux failles sont classées critiques, CVE-2026-89078 et CVE-2026-93577. Dans les deux cas, un utilisateur authentifié peut placer une expression régulière spécialement conçue dans une configuration CI/CD. Certaines conditions permettent alors l’exécution de code arbitraire sur le serveur GitLab. La première vulnérabilité provient d’une erreur mémoire lors de l’analyse de l’expression. La seconde est liée à un dépassement d’entier pendant sa compilation. Aucune attaque n’a été rapportée.
Les failles CVE-2026-84739 et CVE-2026-92470 présentent un niveau de gravité élevé. La première permet à un attaquant authentifié d’exécuter du JavaScript dans le navigateur d’une victime par une attaque XSS lors de l’affichage de modifications apportées à des merge requests. La seconde peut donner accès à des valeurs protégées de variables CI/CD. Elle touche Enterprise Edition et concerne l’analyse des erreurs de jobs par GitLab Duo AI.
Les sept autres vulnérabilités touchent notamment les contrôles d’autorisation et l’accès à des contenus confidentiels. L’une d’elles peut rendre des journaux de jobs CI/CD accessibles sans authentification. La version 19.2.7 rétablit également la page de documentation consacrée aux notifications Slack.
Tribune des lecteurs
Pas encore de contributions — lance le débat.
Lance la discussion
Pas de compte ni de mot de passe — saisis simplement ton adresse e-mail et nous t’envoyons un lien de connexion à usage unique. Première visite ? Tout se met en place automatiquement.
Ton évaluation sera appliquée automatiquement après ta connexion.
Vérifie ta boîte mail
Nous avons envoyé un lien de connexion à …. Ouvre-le sur cet appareil — cet onglet te connectera automatiquement.
Rien reçu ? Vérifiez le dossier spam — et marquez le message « Non spam » pour qu'il arrive directement la prochaine fois.