GitLab - CVE-2026-18252

Date de publication :

Il s'agit d'une vulnérabilité dans l'agent Duo basé sur Claude intégré à GitLab EE.*

GitLab EE est une plateforme DevOps intégrée qui centralise la gestion de code source, l'intégration et le déploiement continus (CI/CD), ainsi que des fonctionnalités d'assistance par intelligence artificielle nommées Duo.

L'agent traite une configuration issue d'une source contrôlée par l'utilisateur, sans validation suffisante de son origine avant de l'interpréter dans le contexte d'exécution CI. Un utilisateur authentifié qui dispose du rôle Developer peut faire passer des instructions arbitraires dans cette configuration. L'agent exécute ensuite ces instructions lors d'un job CI, à la suite d'une interaction qui déclenche ce traitement.

Elle permet l'exécution de commandes arbitraires dans le contexte d'un job CI.

Informations

La faille est activement exploitée : Non

Un correctif existe : Oui

Une mesure de contournement existe : Non

Risques

Exécution de code arbitraire (à distance)

Exploitation

La vulnérabilité exploitée est du type
CWE-829 : Inclusion of Functionality from Untrusted Control Sphere

Détails sur l'exploitation
•   Vecteur d'attaque : Réseau
•   Complexité de l'attaque : Faible
•   Privilèges nécessaires pour réaliser l'attaque : Authentification utilisateur simple
•   Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Oui
•   L'exploitation de la faille permet d'obtenir des droits privilégiés : Oui

Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.

Systèmes ou composants affectés

•   GitLab EE versions 18.9 antérieures à 19.1.7
•   GitLab EE versions 19.2 antérieures à 19.2.5
•   GitLab EE versions 19.3 antérieures à 19.3.1

Solutions ou recommandations

•   GitLab EE versions 19.1.7 et supérieures
•   GitLab EE versions 19.2.5 et supérieures
•   GitLab EE versions 19.3.1 et supérieures