Veille réglementaire
Alertes de sécurité : multiples vulnérabilités critiques dans GitLab
ANSSI / CERT-FR — Alertes & avis
Le Centre d’Expertise gouvernemental de Réponse et de Traitement des Attaques informatiques (CERT-FR) a publié un avis d’urgence relatif à la découverte de multiples vulnérabilités dans les solutions GitLab Community Edition (CE) et Enterprise Edition (EE). Ces failles, documentées dans le bulletin de sécurité de l’éditeur en date du 29 juillet, impactent plusieurs versions logicielles antérieures aux correctifs suivants :
- Versions 19.1.x avant 19.1.3
- Versions 19.2.x avant 19.2.1
- Versions antérieures à 19.0.5
Risques identifiés
Les vulnérabilités exposent les systèmes à des menaces critiques, notamment :
- Atteinte à la confidentialité des données : exploitation possible pour accéder à des informations sensibles.
- Contournement de la politique de sécurité : risque de contournement des mécanismes de protection définis.
- Déni de service à distance : perturbation des services hébergés via des attaques exploitant ces failles.
- Injection de code indirecte à distance (XSS) : exécution de scripts malveillants dans le contexte de l’utilisateur.
Recommandations et actions prioritaires
Les organisations utilisant GitLab sont invitées à appliquer sans délai les correctifs mis à disposition par l’éditeur. Ces mises à jour, détaillées dans le bulletin de sécurité GitLab, permettent de neutraliser les vecteurs d’exploitation identifiés. Une revue des versions déployées et une planification rapide des mises à jour sont fortement recommandées pour limiter l’exposition aux risques.
Les équipes en charge de la cybersécurité doivent également surveiller les éventuelles communications complémentaires de l’éditeur ou du CERT-FR, notamment concernant d’éventuelles exploitations en cours ou des correctifs supplémentaires.
Source : ANSSI / CERT-FR — Alertes & avis
Source : ANSSI / CERT-FR — Alertes & avis ↗
À lire aussi
Un poste en compliance vous intéresse ?
GRACES publie des offres GRC exclusives et vous donne accès aux fourchettes de rémunération du marché — en toute confidentialité.