Une mauvaise assainissement de composants de chemin dans le visualiseur de différences de merge request de GitLab pouvait permettre à un utilisateur authentifié d’exécuter du JavaScript dans le navigateur d’un autre utilisateur. GitLab indique avoir corrigé le problème dans les versions 19.2.7, 19.3.3 et 19.4.1 selon la branche ; mettre à niveau vers la version corrigée appropriée.
Source : NVD — CVE-2026-84739
Analyse technique
L’exécution de JavaScript se produit dans le contexte de la session du navigateur d’un autre utilisateur, sous certaines conditions. Le lot attribue un score CVSS de 8.7, sans fournir de vecteur.
Impact, versions et correctif
Détection / vérification
Vérifier la version de GitLab CE/EE et l’exposition du visualiseur de différences des merge requests.
Action recommandée
Mettre à niveau GitLab CE/EE vers la version corrigée correspondant à la branche utilisée.
Sources
Priorisation DFS : P3 · 1 source(s).