EN
en direct
tag

#gitlab

Une adresse GitLab « Email work item » fuitée en public ouvre des merge requests à votre place

Le 24 septembre 2026, Aikido a révélé que les adresses « Email work item to this project » de GitLab, générées avec un jeton longue durée et publiées par erreur dans des README, laissent un attaquant créer des merge requests ou pousser du code à la place du titulaire. Cherchez ces adresses dans vos dépôts et réinitialisez les jetons exposés.

GitLab 19.4 soumet les agents IA aux mêmes garde-fous que le CI/CD

Sortie le 17 septembre 2026, GitLab 19.4 gouverne les outils des serveurs MCP, restreint leur accès et donne aux agents le pilotage des pipelines via save_pipeline et get_job. Pour les équipes qui déploient des agents IA en entreprise, le plan de contrôle du DevSecOps devient la couche de gouvernance.

GitLab corrige une faille CVSS 10 de lecture de fichiers, exploitée sous 24 heures

Le 11 septembre 2026, GitLab publie une mise à jour hors cycle pour CVE-2026-85706, une traversée de chemin CVSS 10 qui lit des fichiers serveur sans authentification via l’API des commits. La faille est déjà sondée en conditions réelles — corrigez les instances auto-hébergées avant qu’un attaquant ne lise secrets.yml.

GitLab 19.3.2 referme une lecture de fichier arbitraire non authentifiée et dix-sept autres failles

GitLab a publié le 10 septembre 2026 les versions 19.3.2, 19.2.6 et 19.1.8 pour corriger dix-huit failles, dont une lecture de fichier arbitraire sans authentification via l’API des commits et une désérialisation notée CVSS 9,9. Toute instance auto-hébergée exposée doit être mise à jour sans attendre, et les secrets des variables CI/CD passés en revue.

GitLab corrige CVE-2026-18252, l’exécution de commandes via l’agent Duo Claude dans le CI

Le 26 août 2026, GitLab publie un correctif pour CVE-2026-18252, une faille de l’agent IA Duo Claude qui permet à un développeur authentifié d’exécuter des commandes arbitraires dans un contexte CI via une configuration contrôlée par l’utilisateur. La leçon dépasse GitLab : un agent d’IA branché sur le CI est une nouvelle surface d’exécution, et la configuration qu’il consomme fait désormais partie de la frontière de sécurité.

GitLab corrige une injection de code GraphQL critique exploitable sans authentification (CVSS 9.4)

Le 18 août 2026, GitLab publie des correctifs pour deux failles, dont une injection de code critique via une directive GraphQL (CVE-2026-19478, CVSS 9.4) exploitable à distance sans authentification ni interaction, permettant de modifier ou supprimer des projets publics. Toute installation auto-hébergée doit être mise à niveau immédiatement — GitLab.com et GitLab Dedicated sont déjà corrigés.

Tapez au moins deux caractères.

↑ ↓ naviguer ↵ ouvrir esc fermer