GitLab a publié un correctif de sécurité critique pour la CVE-2026-3094 (CVSS 9.6), une vulnérabilité d injection SQL affectant GitLab CE et EE versions 16.8 à 17.5. Un attaquant….
TL;DR — En résumé
CVE-2026-3094 GitLab : injection SQL critique CVSS 9.6 dans l API GraphQL. Tokens et secrets exposés, patchez.
Points essentiels
- Détails de la vulnérabilité
- Impact et données exposées
- Remédiation
GitLab a publié un correctif de sécurité critique pour la CVE-2026-3094 (CVSS 9.6), une vulnérabilité d'injection SQL affectant les éditions Community et Enterprise, versions 16.8 à 17.5. Cette CVE GitLab injection SQL se déclenche via l'API GraphQL : un attaquant authentifié disposant du simple rôle Guest peut manipuler les paramètres d'une requête pour contourner les contrôles d'accès et extraire l'intégralité de la base de données. Les données exposées incluent les tokens d'accès personnels, les clés SSH, les identifiants de registre et les variables CI/CD, autant d'éléments permettant une compromission durable des dépôts et des chaînes de déploiement. Un exploit fonctionnel circule déjà publiquement, ce qui réduit fortement le délai de réaction. GitLab recommande une mise à jour immédiate vers les dernières versions correctives publiées, ainsi qu'une rotation systématique des secrets et une revue des journaux d'accès GraphQL.
Détails de la vulnérabilité
| Attribut | Valeur |
|---|---|
| CVE | CVE-2026-3094 |
| CVSS 3.1 | 9.6 (Critique) |
| Type | SQL Injection (blind, time-based) |
| Composant | API GraphQL - endpoint issues |
| Versions affectées | CE/EE 16.8.0 - 17.5.3 |
| Versions corrigées | 17.5.4, 17.4.6, 16.11.12 |
| Privilèges requis | Guest (accès minimal) |
Impact et données exposées
L exploitation de cette faille permet d accéder à :
- Personal Access Tokens de tous les utilisateurs (permettant l usurpation d identité)
- Clés SSH enregistrées dans GitLab
- Variables CI/CD incluant les secrets, mots de passe et clés API
- Runner tokens permettant d exécuter du code sur les runners CI/CD
- Hash des mots de passe des utilisateurs locaux
Impact supply chain
Une instance GitLab compromise peut servir de point de pivot pour des attaques supply chain. L attaquant peut modifier le code source, injecter des backdoors dans les pipelines CI/CD et compromettre tous les artefacts produits. Vérifiez l intégrité de vos pipelines après le patching.
Remédiation
- Mettre à jour vers GitLab 17.5.4, 17.4.6 ou 16.11.12 immédiatement
- Révoquer tous les Personal Access Tokens et en générer de nouveaux
- Rotater les secrets CI/CD : variables d environnement, clés API, credentials
- Auditer les logs GraphQL : rechercher les requêtes suspectes sur l endpoint issues
- Vérifier l intégrité des pipelines : comparer les configurations CI/CD avec le versioning
Pour sécuriser vos pipelines de développement, consultez notre guide DevSecOps : Pipeline CI/CD sécurisé.
À retenir
Les plateformes de gestion de code source (GitLab, GitHub Enterprise, Bitbucket) sont des cibles à haute valeur car elles contiennent le code, les secrets et les pipelines de l organisation. Appliquez le principe de moindre privilège et surveillez les accès API.
Sources : GitLab Security Releases | NVD — National Vulnerability Database
Voir aussi : Pipeline DevSecOps sécurisé | Protection supply chain
Pour approfondir
📎 Articles complémentaires
Vecteur d'attaque technique
La faille réside dans le resolver GraphQL de l'endpoint issues, où le filtre de recherche par mots-clés (search) est concaténé directement dans une sous-requête SQL sans passer par les mécanismes de requêtes préparées habituellement utilisés par ActiveRecord. Un attaquant disposant du rôle Guest sur un seul projet peut envoyer des requêtes GraphQL contenant des conditions booléennes ou des fonctions de délai (pg_sleep) pour extraire des données caractère par caractère via une injection blind time-based. Cette technique est lente mais entièrement automatisable : les chercheurs ayant découvert la faille estiment qu'un script optimisé peut exfiltrer une table de 10 000 lignes en moins de deux heures grâce au parallélisme des requêtes HTTP/2 sur GraphQL.
Le point critique est que l'endpoint issues est accessible par défaut à tout utilisateur ayant un accès en lecture à un seul projet, même privé ou personnel — il n'est pas nécessaire d'avoir un accès à l'instance entière. Sur les instances GitLab.com ou les instances self-hosted ouvertes à l'inscription publique, cela signifie qu'un attaquant externe peut créer un compte gratuit, s'auto-inviter comme Guest sur n'importe quel projet public, puis pivoter vers la base de données complète de l'instance, y compris les projets privés d'autres organisations hébergées sur la même instance mutualisée.
Détection et indicateurs de compromission
Les administrateurs doivent examiner les journaux production_json.log et graphql_json.log à la recherche de motifs d'exploitation caractéristiques :
- Requêtes GraphQL répétées vers
issuesavec des paramètressearchcontenant des motifs SQL (SLEEP,pg_sleep,UNION SELECT, apostrophes échappées) - Volumes anormaux de requêtes GraphQL depuis un même compte Guest en dehors des heures ouvrées
- Temps de réponse anormalement élevés et variables sur l'endpoint
/api/graphql, signature typique d'une exfiltration time-based - Connexions API depuis des adresses IP associées à des VPS ou infrastructures cloud inhabituelles pour le compte concerné
GitLab a publié une requête de détection Sigma permettant d'automatiser cette recherche dans les SIEM courants (Splunk, Elastic, Wazuh). Les instances utilisant GitLab Duo ou l'audit avancé bénéficient également d'alertes préconfigurées sur les patterns d'injection SQL dans les journaux applicatifs.
Pour approfondir
Cette vulnérabilité s'inscrit dans une série de failles critiques touchant l'API GraphQL de GitLab depuis 2024, période durant laquelle l'éditeur a progressivement étendu les capacités de cette interface au détriment, semble-t-il, d'une revue de sécurité aussi rigoureuse que celle appliquée à l'API REST historique. La CVE-2024-6678 et la CVE-2025-0435 avaient déjà mis en évidence des défauts de contrôle d'accès similaires sur des resolvers GraphQL insuffisamment audités. Les experts recommandent désormais aux équipes DevSecOps de traiter les schémas GraphQL avec le même niveau de scrutinité que les endpoints REST, notamment via des outils de schema linting et de fuzzing dédiés comme InQL ou GraphQL Cop.
Pour les organisations ne pouvant pas patcher immédiatement, GitLab recommande une mitigation temporaire consistant à désactiver l'introspection GraphQL en production et à restreindre l'accès Guest via des règles de pare-feu applicatif (WAF) bloquant les motifs de payload SQL dans les corps de requêtes GraphQL POST. Cette mesure ne corrige pas la vulnérabilité sous-jacente mais réduit significativement la surface d'exploitation opportuniste, en particulier face aux scanners automatisés qui circulent déjà sur GitHub depuis la divulgation publique du correctif.
Les instances GitLab Dedicated et SaaS ont été patchées automatiquement par GitLab le jour de la divulgation ; seules les instances self-managed restent exposées tant que la mise à jour manuelle n'a pas été appliquée. GitLab confirme n'avoir observé aucune exploitation active avant la publication du correctif, mais le délai entre divulgation et disponibilité de scripts d'exploitation publics — estimé à moins de 48 heures selon les précédents historiques — impose une remédiation dans les plus brefs délais pour toute instance exposée sur Internet.
Soyez notifié dès la publication des vulnérabilités critiques affectant votre SI.
Recevoir les alertes CVE ou contactez-nous directement.
À propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
[email protected]
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Testez vos connaissances
Mini-quiz de certification lié à cet article — propulsé par CertifExpress
Articles connexes
CVE-2026-62911 Exchange Server auth bypass boîtes mail
CVE-2026-62911 est un bypass d’authentification par capture-replay CVSS 8.0 dans Exchange Server permettant l’accès à toutes les boîtes mail. Exploit démontré à Pwn2Own Berlin 2026. Patch août 2026 disponible.
Oracle CSPU août 2026 : 945 patches, CVSS 10.0 Hyperion
Oracle a publié son CSPU d’août 2026 le 18 août : 945 patches incluant des CVSS 10.0 dans Hyperion et Fusion Middleware, et 107 vecteurs d’attaque sans authentification. Action urgente pour tous les environnements Oracle.
CVE-2026-48323 Adobe Campaign Classic RCE CVSS 10.0
CVE-2026-48323 est une injection de template engine CVSS 10.0 dans Adobe Campaign Classic permettant une RCE non authentifiee sans interaction. Trois CVE CVSS 10.0 corrigees en aout 2026.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire