Aller au contenu principal
Certyneo
Veille réglementaire

GitLab : le CERT-FR alerte sur des vulnérabilités critiques en août 2026

Rédaction Certyneo·

Le CERT-FR signale plusieurs vulnérabilités dans GitLab CE et EE, dont un risque de CSRF et d'atteinte à l'intégrité des données.

GitLab visé par plusieurs vulnérabilités : le CERT-FR appelle à corriger sans délai

Le 18 août 2026, le CERT-FR (rattaché à l'ANSSI, Agence nationale de la sécurité des systèmes d'information) a publié un avis de sécurité signalant de multiples vulnérabilités dans GitLab, la plateforme de gestion de code source et de collaboration DevOps largement déployée dans les entreprises françaises et européennes. Cet avis fait suite au bulletin de sécurité publié par GitLab lui-même le 17 août 2026.

Quelles versions sont concernées ?

L'avis du CERT-FR identifie plusieurs branches affectées :

  • GitLab Community Edition (CE) et Enterprise Edition (EE) versions 19.0.x antérieures à 19.0.8
  • GitLab CE et EE versions 19.1.x antérieures à 19.1.6
  • GitLab CE et EE versions 19.2.x antérieures à 19.2.4
  • GitLab CE et EE toutes versions antérieures à 18.11.11

Toute organisation qui n'a pas encore appliqué les dernières mises à jour correctives est potentiellement exposée.

Deux types de risques concrets pour les entreprises

Le CERT-FR pointe deux catégories de vulnérabilités principales.

La première est le contournement de la politique de sécurité. Dans un environnement GitLab, les politiques de sécurité permettent de contrôler qui peut accéder à quoi, valider des pipelines CI/CD ou protéger des branches sensibles. Un contournement de ces règles expose l'entreprise à des modifications non autorisées du code source, à des déploiements malveillants ou à des accès à des dépôts confidentiels — y compris ceux contenant des clés cryptographiques, des configurations d'infrastructure ou du code métier critique.

La seconde est l'injection de requêtes illégitimes par rebond (CSRF). Cette technique permet à un attaquant de forcer un utilisateur authentifié à effectuer des actions à son insu sur la plateforme GitLab. Concrètement, un employé qui consulte un lien malveillant pourrait, sans le savoir, déclencher des opérations sur ses propres dépôts : suppression de branches, modification de paramètres, ajout de collaborateurs non autorisés. Dans un contexte de développement logiciel, les conséquences peuvent aller jusqu'à la compromission de la chaîne de livraison logicielle (supply chain).

Une remédiation urgente, des correctifs disponibles

GitLab a publié des versions correctives répondant à ces vulnérabilités. Le CERT-FR recommande d'appliquer sans délai les mises à jour fournies par l'éditeur. Les organisations qui hébergent elles-mêmes GitLab (self-managed) sont particulièrement exposées si leur politique de mise à jour n'est pas rigoureuse, car elles ne bénéficient pas de correctifs automatiques contrairement aux instances SaaS.

Pour les équipes de sécurité, la priorité est d'identifier les versions déployées dans leur parc, de planifier la mise à jour en urgence vers les versions corrigées, et de vérifier les journaux d'accès pour détecter d'éventuelles tentatives d'exploitation.

Source : https://www.cert.ssi.gouv.fr/avis/CERTFR-2026-AVI-1037/ — CERT-FR, 18 août 2026.

Source : https://www.cert.ssi.gouv.fr/avis/CERTFR-2026-AVI-1037/