Veille sécuritéBackend & données
P4Faible
Une vérification incorrecte des autorisations dans l’API GraphQL de GitLab pouvait permettre, sous certaines conditions, à un utilisateur non authentifié de lire le contenu de traces de tâches CI/CD contenant des valeurs de variables sensibles. Les versions affectées commencent à 15.11 et sont antérieures aux versions correctives indiquées; mettez GitLab CE/EE à niveau vers une version corrigée.
GraphQL
IdentifiantCVE-2026-4523
GravitéFaible
Exploitationnon connue / non déterminée
Correctif19.2.7, 19.3.3, 19.4.1
Source : NVD — CVE-2026-4523
Analyse technique
Lecture non autorisée de traces CI/CD contenant potentiellement des valeurs sensibles, via un défaut d’autorisation dans l’API GraphQL. Le résumé de l’avis ne précise pas de contournement.
Impact, versions et correctif
Événement datéNouvel avis publié le 2026-09-29 à 10:17:11Z, soit 12:17:11+02:00, dans l’intervalle demandé. La fiche NVD a également été mise à jour à 16:17:07Z (18:17:07+02:00), toujours avant la borne de fin.
ImpactDivulgation potentielle de valeurs sensibles présentes dans des traces de tâches CI/CD.
Versions affectéesGitLab CE/EE : versions depuis 15.11 et antérieures à 19.2.7, 19.3.3 ou 19.4.1, selon la branche.
Version corrigée19.2.7, 19.3.3, 19.4.1
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS3.7
EPSS0,35% · percentile 25,5%
Publication2026-09-29T10:17:11.613Z
Mise à jour2026-09-29T16:17:07.907Z
Action recommandée
Mettre à niveau GitLab CE/EE vers une version corrigée de la branche utilisée.
Sources
Priorisation DFS : P4 · 1 source(s).