Aller au contenu
Développeur Full Stack
, ,

GitLab : lecture non autorisée de traces CI/CD via GraphQL

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P4Faible

Une vérification incorrecte des autorisations dans l’API GraphQL de GitLab pouvait permettre, sous certaines conditions, à un utilisateur non authentifié de lire le contenu de traces de tâches CI/CD contenant des valeurs de variables sensibles. Les versions affectées commencent à 15.11 et sont antérieures aux versions correctives indiquées; mettez GitLab CE/EE à niveau vers une version corrigée.

GraphQL
IdentifiantCVE-2026-4523
GravitéFaible
Exploitationnon connue / non déterminée
Correctif19.2.7, 19.3.3, 19.4.1

Source : NVD — CVE-2026-4523

Analyse technique

Lecture non autorisée de traces CI/CD contenant potentiellement des valeurs sensibles, via un défaut d’autorisation dans l’API GraphQL. Le résumé de l’avis ne précise pas de contournement.

Impact, versions et correctif

Événement datéNouvel avis publié le 2026-09-29 à 10:17:11Z, soit 12:17:11+02:00, dans l’intervalle demandé. La fiche NVD a également été mise à jour à 16:17:07Z (18:17:07+02:00), toujours avant la borne de fin.
ImpactDivulgation potentielle de valeurs sensibles présentes dans des traces de tâches CI/CD.
Versions affectéesGitLab CE/EE : versions depuis 15.11 et antérieures à 19.2.7, 19.3.3 ou 19.4.1, selon la branche.
Version corrigée19.2.7, 19.3.3, 19.4.1
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS3.7
EPSS0,35% · percentile 25,5%
Publication2026-09-29T10:17:11.613Z
Mise à jour2026-09-29T16:17:07.907Z

Action recommandée

Mettre à niveau GitLab CE/EE vers une version corrigée de la branche utilisée.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :