GitLab - CVE-2026-6267
Date de publication :
Il s'agit d'une vulnérabilité d'insertion d'informations sensibles dans des données transmises (CWE-201) dans GitLab CE/EE.
GitLab CE/EE est une plateforme de gestion du cycle de vie DevOps incluant la gestion de code source, l'intégration continue et la collaboration entre développeurs.
Cette vulnérabilité est liée à des contrôles d'accès insuffisants lors du traitement de requêtes internes.
Un attaquant authentifié disposant du rôle Developer peut, dans certaines conditions, accéder à des informations auxquelles il ne devrait pas avoir accès.
Informations
La faille est activement exploitée : Non
Un correctif existe : Oui
Une mesure de contournement existe : Non
Risques
Atteinte à la confidentialité des données
Exploitation
La vulnérabilité exploitée est du type
CWE-201 : Insertion of Sensitive Information Into Sent Data
Détails sur l'exploitation
• Vecteur d'attaque : Réseau
• Complexité de l'attaque : Élevée
• Privilèges nécessaires pour réaliser l'attaque : Authentification utilisateur simple
• Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
• L'exploitation de la faille permet d'obtenir des droits privilégiés : En attente d’information
Preuve de concept
Une preuve de concept est disponible en sources ouvertes.
CWE-201 : Insertion of Sensitive Information Into Sent Data
Détails sur l'exploitation
• Vecteur d'attaque : Réseau
• Complexité de l'attaque : Élevée
• Privilèges nécessaires pour réaliser l'attaque : Authentification utilisateur simple
• Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
• L'exploitation de la faille permet d'obtenir des droits privilégiés : En attente d’information
Preuve de concept
Une preuve de concept est disponible en sources ouvertes.
Systèmes ou composants affectés
• GitLab CE/EE 10.1.0 à 19.0.4
• GitLab CE/EE 19.1 à 19.1.2
• GitLab CE/EE 19.2 à 19.2.0
• GitLab CE/EE 19.1 à 19.1.2
• GitLab CE/EE 19.2 à 19.2.0
Solutions ou recommandations
• Mettre à jour vers la version 19.0.5 ou supérieure de la branche 19.0.x.
• Mettre à jour vers la version 19.1.3 ou supérieure de la branche 19.1.x.
• Mettre à jour vers la version 19.2.1 ou supérieure de la branche 19.2.x.
• Mettre à jour vers la version 19.1.3 ou supérieure de la branche 19.1.x.
• Mettre à jour vers la version 19.2.1 ou supérieure de la branche 19.2.x.