GitLab - CVE-2026-6267

Date de publication :

Il s'agit d'une vulnérabilité d'insertion d'informations sensibles dans des données transmises (CWE-201) dans GitLab CE/EE.

GitLab CE/EE est une plateforme de gestion du cycle de vie DevOps incluant la gestion de code source, l'intégration continue et la collaboration entre développeurs.

Cette vulnérabilité est liée à des contrôles d'accès insuffisants lors du traitement de requêtes internes.

Un attaquant authentifié disposant du rôle Developer peut, dans certaines conditions, accéder à des informations auxquelles il ne devrait pas avoir accès.

Informations

La faille est activement exploitée : Non

Un correctif existe : Oui

Une mesure de contournement existe : Non

Risques

Atteinte à la confidentialité des données

Exploitation

La vulnérabilité exploitée est du type
CWE-201 : Insertion of Sensitive Information Into Sent Data

Détails sur l'exploitation
•   Vecteur d'attaque : Réseau
•   Complexité de l'attaque : Élevée
•   Privilèges nécessaires pour réaliser l'attaque : Authentification utilisateur simple
•   Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
•   L'exploitation de la faille permet d'obtenir des droits privilégiés : En attente d’information

Preuve de concept
Une preuve de concept est disponible en sources ouvertes.

Systèmes ou composants affectés

•   GitLab CE/EE 10.1.0 à 19.0.4
•   GitLab CE/EE 19.1 à 19.1.2
•   GitLab CE/EE 19.2 à 19.2.0

Solutions ou recommandations

•   Mettre à jour vers la version 19.0.5 ou supérieure de la branche 19.0.x.
•   Mettre à jour vers la version 19.1.3 ou supérieure de la branche 19.1.x.
•   Mettre à jour vers la version 19.2.1 ou supérieure de la branche 19.2.x.