GitLab CE/EE présente une vulnérabilité critique de parcours de chemin (path traversal), identifiée sous le CVE-2026-85706, avec un score CVSS de 10. D’après ChainCatcher, des attaquants non authentifiés pourraient utiliser l’API des commits du dépôt pour lire des fichiers arbitraires sur les serveurs GitLab affectés.
GitLab a publié un correctif de sécurité. Les versions concernées incluent les versions à partir de la 18.7 (inclus) jusqu’à avant la 19.1.8, de la 19.2 jusqu’à avant la 19.2.6, et de la 19.3 jusqu’à avant la 19.3.2. Les utilisateurs de GitLab auto-hébergé sont invités à mettre à niveau immédiatement vers les versions 19.1.8, 19.2.6 ou 19.3.2, puis à vérifier les journaux ainsi que toute information d’identification potentiellement exposée après l’application du correctif.
