Premier Ministre S.G.D.S.N Agence nationalede la sécurité dessystèmes d'information Paris, le 26 août 2026 N° CERTFR-2026-AVI-1086 Affaire suivie par: CERT-FR Avis du CERT-FR Objet: Multiples vulnérabilités dans GitLab Gestion du document Référence CERTFR-2026-AVI-1086 Titre Multiples vulnérabilités dans GitLab Date de la première version26 août 2026 Date de la dernière version26 août 2026 Source(s) Bulletin de sécurité GitLab du 26 août 2026 Une gestion de version détaillée se trouve à la fin de ce document. Risques Atteinte à la confidentialité des données Contournement de la politique de sécurité Déni de service à distance Exécution de code arbitraire à distance Systèmes affectés GitLab Community Edition (CE) et Enterprise Edition (EE) versions 19.2.x antérieures à 19.2.5 GitLab Community Edition (CE) et Enterprise Edition (EE) versions 19.3.x antérieures à 19.3.1 GitLab Community Edition (CE) et Enterprise Edition (EE) versions antérieures à 19.1.7 Résumé De multiples vulnérabilités ont été découvertes dans GitLab. Certaines d'entre elles permettent à un attaquant de provoquer une exécution de code arbitraire à distance, un déni de service à distance et une atteinte à la confidentialité des données.

Solutions Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation). Documentation Bulletin de sécurité GitLab du 26 août 2026 https://docs.gitlab.com/releases/patches/patch-release-gitlab-19-3-1-released/ Référence CVE CVE-2025-10903 https://www.cve.org/CVERecord?id=CVE-2025-10903 Référence CVE CVE-2026-15387 https://www.cve.org/CVERecord?id=CVE-2026-15387 Référence CVE CVE-2026-18252 https://www.cve.org/CVERecord?id=CVE-2026-18252 Référence CVE CVE-2026-3035 https://www.cve.org/CVERecord?id=CVE-2026-3035 Référence CVE CVE-2026-4398 https://www.cve.org/CVERecord?id=CVE-2026-4398 Référence CVE CVE-2026-7487 https://www.cve.org/CVERecord?id=CVE-2026-7487 Référence CVE CVE-2026-77801 https://www.cve.org/CVERecord?id=CVE-2026-77801 Gestion détaillée du document le 26 août 2026 Version initiale