CVE-2026-85706 est un path traversal CVSS 10.0 dans l'API commits de GitLab CE/EE permettant la lecture de fichiers arbitraires sans authentification. Exploitation active, CISA KEV. Impact supply chain majeur sur les instances self-managed.
En bref
- CVE-2026-85706 — path traversal (CWE-22) CVSS 10.0 dans l'API commits de GitLab CE/EE permettant la lecture de fichiers arbitraires sans authentification
- Affecte GitLab CE/EE 18.7.0 à 19.3.1 inclus — les instances auto-hébergées non patchées sont activement exploitées
- Exploitation active confirmée CISA KEV (11 sept. 2026) avec PoC public — mettre à jour vers 19.1.8, 19.2.6 ou 19.3.2 en urgence
Les faits
CVE-2026-85706 est une vulnérabilité de traversée de répertoire (path traversal, CWE-22) de sévérité maximale (CVSS 3.1 : 10.0) affectant GitLab Community Edition (CE) et Enterprise Edition (EE). GitLab a publié le correctif le 10 septembre 2026. Dès le lendemain, le 11 septembre 2026, la CISA a ajouté cette vulnérabilité à son catalogue Known Exploited Vulnerabilities (KEV), indiquant une exploitation active confirmée dans la nature. L'impact potentiel sur les chaînes d'approvisionnement logicielles (supply chain) est particulièrement préoccupant, GitLab étant au cœur des pipelines CI/CD de milliers d'organisations dans le monde.
La vulnérabilité est localisée dans l'API des commits du dépôt GitLab. L'endpoint concerné permet de lire le contenu de fichiers associés à un commit via un paramètre de chemin. La faille résulte d'un confinement insuffisant du chemin (improper path confinement, CWE-22) combiné à un défaut d'application de l'authentification sur cet endpoint particulier. Concrètement, un attaquant peut construire une requête HTTP vers cet endpoint en utilisant des séquences de traversée de répertoire (../) dans le paramètre de chemin pour sortir du répertoire du dépôt et accéder à des fichiers arbitraires du système de fichiers du serveur GitLab, sans présenter le moindre credential d'authentification.
Les conditions d'exploitation sont particulièrement favorables aux attaquants : le vecteur d'attaque est réseau (AV:N), la complexité est faible (AC:L), aucun privilège n'est requis (PR:N), et aucune interaction utilisateur n'est nécessaire (UI:N). Cette combinaison justifie pleinement le score CVSS 10.0 maximal. Contrairement à de nombreuses vulnérabilités de lecture de fichiers qui requièrent au moins un compte utilisateur authentifié, CVE-2026-85706 est entièrement pré-authentification, ce qui la place dans la catégorie des failles les plus dangereuses.
L'impact d'une exploitation réussie va bien au-delà d'une simple lecture de fichier. Un attaquant qui peut lire des fichiers arbitraires sur un serveur GitLab peut cibler des fichiers particulièrement sensibles : /etc/passwd et /etc/shadow pour les credentials système, les fichiers de configuration GitLab (notamment /etc/gitlab/gitlab.rb) contenant des secrets de base de données, des clés d'API de services tiers, et des tokens d'accès. Le fichier database.yml expose les credentials PostgreSQL. La configuration des secrets Rails de GitLab (secrets.yml) expose la clé secrète utilisée pour signer les cookies de session, permettant potentiellement une escalade vers une falsification de session complète.
Plus critique encore, les runners CI/CD et les variables d'environnement des pipelines sont particulièrement exposés. Dans un serveur GitLab intégrant des runners, les fichiers de configuration exposent les tokens d'enregistrement et les clés privées SSH utilisées pour les déploiements automatisés. L'accès aux secrets CI/CD stockés dans GitLab (AWS access keys, Docker registry credentials, Kubernetes service accounts) peut permettre à un attaquant de compromettre l'ensemble de l'infrastructure de déploiement et d'injecter du code malveillant dans les artefacts de build, réalisant une attaque de type supply chain. Cette chaîne d'attaque a été documentée dans plusieurs incidents récents et constitue un vecteur d'attaque de haute sévérité.
Un proof-of-concept public est disponible depuis peu après la divulgation publique du 10 septembre 2026. Le projet Rapid7 a publié une analyse technique (Emerging Threat Report CVE-2026-85706) décrivant précisément le vecteur d'attaque et les fichiers cibles de haute valeur. Des outils de scan automatisé intègrent désormais un test pour CVE-2026-85706, permettant l'identification rapide d'instances vulnérables exposées sur Internet à grande échelle. L'avis de sécurité de la CSA de Singapour (al-2026-123) et le bulletin de sécurité du CCB belge ont également relayé des avertissements d'exploitation active.
Les versions affectées couvrent un large spectre : toutes les versions de GitLab CE/EE de 18.7.0 jusqu'à 19.1.7 inclus, de 19.2.0 à 19.2.5 inclus, et de 19.3.0 à 19.3.1 inclus. Les instances GitLab.com (SaaS) ont été patchées automatiquement par GitLab dans les heures suivant la publication du bulletin. Seules les instances auto-hébergées (self-managed) sont exposées. Selon les statistiques de déploiement publiées par GitLab, des dizaines de milliers d'instances self-managed sont accessibles sur Internet.
L'ajout à la KEV CISA impose aux agences fédérales américaines un délai de remédiation obligatoire, mais la portée de cette vulnérabilité dépasse largement le secteur public. Dans le secteur privé, toute organisation utilisant GitLab self-managed comme plateforme DevSecOps centrale doit traiter cette vulnérabilité comme une menace active imminente. Les secteurs de la fintech, de la santé, de la défense et des télécommunications, qui hébergent fréquemment des instances GitLab avec des pipelines gérant des secrets d'infrastructure critiques, sont particulièrement à risque d'un impact supply chain dévastateur.
Impact et exposition
Seules les instances GitLab CE/EE auto-hébergées non patchées sont vulnérables — GitLab.com est immunisé. L'exploitation ne requiert aucune authentification, ce qui signifie que toute instance accessible sur un réseau (Internet ou réseau interne) peut être ciblée immédiatement. Les données accessibles incluent potentiellement l'ensemble des fichiers lisibles par l'utilisateur système exécutant GitLab, incluant credentials de base de données, clés privées SSH, secrets CI/CD et tokens d'API de services tiers.
L'impact supply chain est le risque le plus sévère : un attaquant obtenant les secrets CI/CD peut injecter du code malveillant dans les pipelines de build et de déploiement, compromettre les artefacts distribués aux clients finaux, et établir une persistance dans l'infrastructure cloud associée. Cette chaîne d'attaque a été documentée dans plusieurs incidents récents assimilables à des attaques de type SolarWinds ou XZ Utils.
Les instances GitLab hébergeant des projets avec des variables CI/CD contenant des credentials de production (AWS, GCP, Azure, Kubernetes) doivent être considérées comme particulièrement critiques. Un audit de toutes les variables CI/CD et des permissions associées est recommandé après l'application du patch pour détecter toute compromission antérieure.
Recommandations immédiates
- Mettre à jour GitLab CE/EE vers 19.1.8, 19.2.6 ou 19.3.2 en urgence — GitLab Security Release 2026-09-10
- Si la mise à jour immédiate est impossible : bloquer l'accès externe à l'endpoint API commits via un WAF ou un reverse proxy avec règles de filtrage sur les séquences ../
- Auditer les logs d'accès GitLab pour identifier des requêtes contenant ../ dans les paramètres de chemin depuis le 10 septembre 2026
- Effectuer une rotation immédiate de tous les secrets CI/CD et variables d'environnement si une exploitation ne peut pas être exclue
- Renouveler les clés SSH de déploiement, les tokens d'API GitLab, et les credentials de base de données accessibles sur le serveur
⚠️ Urgence critique — exploitation active
CVE-2026-85706 est un CVSS 10.0 avec exploitation active confirmée par la CISA et un PoC public disponible. Toute instance GitLab self-managed non patchée accessible sur un réseau doit être considérée comme potentiellement compromise. La remédiation est à traiter en priorité absolue, avec audit forensique des accès depuis le 10 septembre 2026.
Comment savoir si je suis vulnérable ?
Vérifiez la version de votre instance GitLab en allant dans Admin Area > Dashboard ou via gitlab-rake gitlab:env:info en ligne de commande. Si vous êtes entre 18.7.0 et 19.1.7, entre 19.2.0 et 19.2.5, ou entre 19.3.0 et 19.3.1, vous êtes vulnérable. GitLab.com n'est pas concerné. Pour vérifier si votre instance est exposée publiquement, effectuez un scan externe sur le port 80/443 ou consultez les résultats Shodan pour votre domaine.
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits ciblés pour identifier et corriger vos vulnérabilités.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Testez vos connaissances
Mini-quiz de certification lié à cet article — propulsé par CertifExpress
Articles connexes
CVE-2026-84782 : OpenSSL DTLS mémoire exposée CVSS High
CVE-2026-84782 est une lecture hors limites dans la retransmission DTLS d'OpenSSL (sévérité High) pouvant exposer la mémoire heap à des pairs distants. Toutes les branches actives sont concernées — CERT-FR avis CERTFR-2026-AVI-1241 du 29 septembre 2026.
CVE-2026-49869 : Kestra OSS RCE sans auth CVSS 10.0 KEV
CVE-2026-49869 est un contournement d'authentification CVSS 10.0 dans Kestra OSS permettant une RCE root sans credentials. Exploitation active confirmée par la CISA avec déploiement de cryptomineurs et vol de secrets cloud.
CVE-2026-65660 : SharePoint code injection KEV CVSS 8.8
CVE-2026-65660, une injection de code dans Microsoft SharePoint Server (CVSS 8.8), est activement exploit\xc3\xa9e avec d\xc3\xa9p\xc3\xb4t de webshells. Ajout\xc3\xa9e au KEV CISA le 25 septembre 2026. Patch disponible depuis le Patch Tuesday de septembre.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire