Ce qui se passe
GitLab a publié le 23 septembre les versions 19.4.1, 19.3.3 et 19.2.7 de ses éditions Community et Enterprise. Elles ferment onze failles, dont deux critiques notées 9.9, et l'éditeur demande une mise à jour immédiate des installations auto-hébergées. GitLab.com tourne déjà sur la version corrigée ; les clients GitLab Dedicated n'ont rien à faire.
Les deux failles critiques
Elles se déclenchent au même endroit : une expression régulière forgée, placée dans une configuration CI/CD, que le serveur analyse ou compile.
| CVE | Défaut | CVSS |
|---|---|---|
| CVE-2026-89078 | double libération de mémoire dans l'analyseur de regex | 9.9 |
| CVE-2026-93577 | dépassement d'entier dans le compilateur de regex | 9.9 |
Dans les deux cas, un utilisateur authentifié obtient l'exécution de code arbitraire sur le serveur GitLab. Versions touchées : 19.2 avant 19.2.7, 19.3 avant 19.3.3, 19.4 avant 19.4.1. Les deux ont été signalées par joaxcar via le programme HackerOne de GitLab.
L'authentification requise protège peu sur une forge : sur la plupart des
instances, tout compte autorisé à créer un projet peut écrire un
.gitlab-ci.yml. Et le serveur concentre ce qu'il y a de plus sensible :
variables de CI, jetons, code de tous les projets.
Les neuf autres
- CVE-2026-84739 (8.7) : XSS dans l'affichage des diffs de merge request, présente depuis la 13.11.
- CVE-2026-92470 (7.7, EE) : l'aide au dépannage des jobs de Duo laissait lire des variables de CI dans les traces en mode debug.
- CVE-2026-92874 (5.4) : un jeton limité au scope MCP pouvait sortir de son périmètre.
- CVE-2026-92530 (4.3) : attribution d'une merge request à un autre auteur lors d'un import Direct Transfer.
- CVE-2026-8937 (4.3) : lecture de tickets enfants privés via l'API REST des epics.
- CVE-2026-92529 (4.3, EE) : contournement des règles de gouvernance des outils IA de Duo Workflow.
- CVE-2026-10518 (4.3, EE) : un invité lisait des politiques de sécurité privées via GraphQL.
- CVE-2026-4523 (3.7) : lecture sans authentification de traces de jobs CI via GraphQL.
- CVE-2026-92628 (3.1) : condition de course dans l'outil MCP
gitlab_search, résultats servis sous l'identité d'un autre utilisateur.
Comment s'y prendre
- Relever la version en service :
sudo gitlab-rake gitlab:env:info- Passer en 19.4.1, 19.3.3 ou 19.2.7 selon la branche suivie.
- Prévoir l'arrêt : le correctif embarque des migrations de base. Une instance à nœud unique reste indisponible pendant qu'elles tournent ; une installation multi-nœuds peut suivre la procédure de mise à jour sans interruption. 19.3.3 et 19.2.7 ajoutent des migrations post-déploiement.
Côté Omnibus, les branches 19.3 et 19.2 passent aussi PostgreSQL en 17.11.
Source : patch release GitLab 19.4.1, 19.3.3 et 19.2.7, GitLab, 23 septembre 2026. Repéré dans la revue Developer-Häppchen de heise Developer (en allemand), 26 septembre.