Aller au contenu
Développeur Full Stack
, ,

GitLab : exécution de JavaScript via le visualiseur de différences de merge request

Dans cet article 5 rubriques
Veille sécuritéFrontend
P3Élevée

Une mauvaise assainissement de composants de chemin dans le visualiseur de différences de merge request de GitLab pouvait permettre à un utilisateur authentifié d’exécuter du JavaScript dans le navigateur d’un autre utilisateur. GitLab indique avoir corrigé le problème dans les versions 19.2.7, 19.3.3 et 19.4.1 selon la branche ; mettre à niveau vers la version corrigée appropriée.

JavaScript
IdentifiantCVE-2026-84739
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif19.2.7, 19.3.3, 19.4.1

Source : NVD — CVE-2026-84739

Analyse technique

L’exécution de JavaScript se produit dans le contexte de la session du navigateur d’un autre utilisateur, sous certaines conditions. Le lot attribue un score CVSS de 8.7, sans fournir de vecteur.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-09-29 à 10:17:12.820Z et une mise à jour à 15:17:30.183Z ; la vulnérabilité et les versions corrigées sont décrites dans le candidat.
ImpactUn utilisateur authentifié pourrait faire exécuter du JavaScript dans le contexte du navigateur d’un autre utilisateur.
Versions affectéesGitLab CE/EE : versions à partir de 13.11 et antérieures à 19.2.7, 19.3.3 ou 19.4.1 selon la branche.
Version corrigée19.2.7, 19.3.3, 19.4.1
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.7
EPSS0,36% · percentile 27,6%
Publication2026-09-29T10:17:12.820Z
Mise à jour2026-09-29T15:17:30.183Z

Détection / vérification

Vérifier la version de GitLab CE/EE et l’exposition du visualiseur de différences des merge requests.

Action recommandée

Mettre à niveau GitLab CE/EE vers la version corrigée correspondant à la branche utilisée.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :