GitLab - CVE-2026-10087
Date de publication :
Date de mise à jour :
Il s'agit d'une vulnérabilité de type Cross-Site Scripting (XSS) dans le composant Analytics Dashboard de GitLab Enterprise Edition.
GitLab Enterprise Edition est une plateforme DevOps permettant la gestion du code source, l’intégration continue et le déploiement continu (CI/CD), ainsi que des fonctionnalités d’analyse et de reporting pour les projets logiciels.
La vulnérabilité est due à une mauvaise neutralisation des entrées utilisateur dans le tableau de bord Analytics, permettant l’injection de code JavaScript malveillant lors de la génération des pages web.
Un attaquant authentifié disposant de droits « developer » peut exploiter cette vulnérabilité pour injecter du code malveillant qui sera exécuté dans le navigateur d’un utilisateur ciblé lors de la consultation du tableau de bord, compromettant ainsi sa session ou ses données.
Informations
La faille est activement exploitée : Non
Un correctif existe : Oui
Une mesure de contournement existe : Non
• Atteinte à la confidentialité des données
• Atteinte à l'intégrité des données
• Injection de code indirecte (à distance) (XSS)
Exploitation
CWE-79 : Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')
Détails sur l'exploitation
• Vecteur d'attaque : Réseau
• Complexité de l'attaque : Faible
• Privilèges nécessaires pour réaliser l'attaque : Authentification utilisateur simple
• Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Oui
• L'exploitation de la faille permet d'obtenir des droits privilégiés : En attente d’information
Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.
Solutions ou recommandations
• Mise à jour vers GitLab Enterprise Edition 18.11.5 ou version ultérieure
• Mise à jour vers GitLab Enterprise Edition 19.0.2 ou version ultérieure