GitLab - CVE-2026-6896

Date de publication :

Il s'agit d'une vulnérabilité d'injection de script indirecte localisée dans le moteur de rendu du tableau des preuves de vulnérabilité (vulnerability evidence table) de GitLab EE.

GitLab est une plateforme DevOps regroupant la gestion de code source, l'intégration continue et le déploiement continu, disponible en édition Community (CE) et Enterprise (EE).

Elle survient lorsqu'un utilisateur authentifié disposant du rôle développeur soumet des données insuffisamment neutralisées qui sont ensuite affichées sans échappement approprié dans l'interface consultée par un autre utilisateur. Le script injecté s'exécute alors dans le contexte de la session du navigateur de la victime lors de la consultation de la page concernée.

Elle permet l'exécution de scripts arbitraires dans la session d'un autre utilisateur.

Informations

La faille est activement exploitée : Non

Un correctif existe : Oui

Une mesure de contournement existe : Non

Risques

Injection de code indirecte (à distance) (XSS)

Exploitation

La vulnérabilité exploitée est du type
CWE-79 : Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')

Détails sur l'exploitation
•   Vecteur d'attaque : Réseau
•   Complexité de l'attaque : Faible
•   Privilèges nécessaires pour réaliser l'attaque : Authentification utilisateur simple
•   Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Oui
•   L'exploitation de la faille permet d'obtenir des droits privilégiés : Non

Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.

Systèmes ou composants affectés

•   GitLab EE versions 13.11 jusqu'à 18.11.6
•   GitLab EE versions 19.0.0 jusqu'à 19.0.3
•   GitLab EE versions 19.1.0 jusqu'à 19.1.1

Solutions ou recommandations

•   GitLab EE versions 18.11.7 et supérieures
•   GitLab EE versions 19.0.4 et supérieures
•   GitLab EE versions 19.1.2 et supérieures