Aller au contenu principal
Certyneo
Veille réglementaire

GitLab : multiples vulnérabilités critiques détectées par le CERT-FR

Rédaction Certyneo·

Le CERT-FR alerte sur des failles dans GitLab CE et EE permettant exécution de code à distance, déni de service et atteinte aux données.

GitLab frappé par de multiples vulnérabilités : le CERT-FR appelle à une mise à jour immédiate

Le 26 août 2026, le Centre gouvernemental de veille, d'alerte et de réponse aux attaques informatiques (CERT-FR), rattaché à l'ANSSI, a publié un avis de sécurité ciblant GitLab dans ses éditions Community (CE) et Enterprise (EE). Plusieurs vulnérabilités ont été identifiées, dont certaines sont particulièrement sévères. L'avis est consultable à l'adresse : https://www.cert.ssi.gouv.fr/avis/CERTFR-2026-AVI-1086/

Quelles versions sont concernées ?

L'avis du CERT-FR précise les plages de versions affectées :

  • GitLab CE et EE versions 19.2.x antérieures à 19.2.5
  • GitLab CE et EE versions 19.3.x antérieures à 19.3.1
  • GitLab CE et EE toutes versions antérieures à 19.1.7

Toute instance GitLab qui n'a pas encore été mise à jour vers les correctifs correspondants est donc potentiellement exposée.

Des risques concrets pour les entreprises

Les vulnérabilités recensées dans ce bulletin couvrent trois catégories de menaces bien distinctes, chacune avec des conséquences opérationnelles directes.

L'exécution de code arbitraire à distance est la menace la plus grave : un attaquant externe pourrait prendre le contrôle d'un serveur GitLab sans nécessiter d'accès physique ni d'authentification préalable selon la nature précise de la faille exploitée. Dans un environnement d'entreprise, cela signifie qu'un acteur malveillant pourrait accéder à l'intégralité des dépôts de code source, des pipelines CI/CD et des secrets d'intégration stockés dans la plateforme.

Le déni de service à distance peut rendre la plateforme indisponible, paralysant les équipes de développement qui dépendent de GitLab pour livrer leurs applications. Pour les entreprises dont les chaînes de déploiement sont automatisées via GitLab, une interruption prolongée se traduit directement en retard de production.

L'atteinte à la confidentialité des données et le contournement de la politique de sécurité complètent le tableau : des données sensibles — propriété intellectuelle, configurations d'infrastructure, jetons d'accès — pourraient être exfiltrées ou des règles de protection contournées, y compris dans des contextes soumis à des exigences réglementaires strictes (RGPD, NIS 2).

Que faire sans délai ?

Le CERT-FR recommande de se référer au bulletin de sécurité de l'éditeur pour obtenir les correctifs. GitLab a publié ses notes de version correctives, accessibles à l'adresse : https://docs.gitlab.com/releases/patches/patch-release-gitlab-19-3-1-released/

Les équipes IT doivent identifier la version déployée en interne ou chez leur hébergeur, planifier la mise à jour vers une version corrigée (19.1.7, 19.2.5 ou 19.3.1 selon la branche utilisée) et vérifier qu'aucune compromission n'a déjà eu lieu, notamment en auditant les journaux d'accès et les pipelines récents.

Pour les entreprises utilisant GitLab comme colonne vertébrale de leur chaîne de développement logiciel, reporter cette remédiation n'est pas une option acceptable face à la criticité des vecteurs d'attaque identifiés.

Source : https://www.cert.ssi.gouv.fr/avis/CERTFR-2026-AVI-1086/

À lire aussi