Premier Ministre S.G.D.S.N Agence nationalede la sécurité dessystèmes d'information Paris, le 24 septembre 2026 N° CERTFR-2026-AVI-1225 Affaire suivie par: CERT-FR Avis du CERT-FR Objet: Multiples vulnérabilités dans GitLab Gestion du document Référence CERTFR-2026-AVI-1225 Titre Multiples vulnérabilités dans GitLab Date de la première version24 septembre 2026 Date de la dernière version24 septembre 2026 Source(s) Bulletin de sécurité GitLab du 23 septembre 2026 Une gestion de version détaillée se trouve à la fin de ce document. Risques Atteinte à l'intégrité des données Atteinte à la confidentialité des données Contournement de la politique de sécurité Exécution de code arbitraire Injection de code indirecte à distance (XSS) Systèmes affectés GitLab Community Edition (CE) et Enterprise Edition (EE) versions 19.3.x antérieures à 19.3.3 GitLab Community Edition (CE) et Enterprise Edition (EE) versions 19.4.x antérieures à 19.4.1 GitLab Community Edition (CE) et Enterprise Edition (EE) versions antérieures à 19.2.7 Résumé De multiples vulnérabilités ont été découvertes dans GitLab. Certaines d'entre elles permettent à un attaquant de provoquer une exécution de code arbitraire, une atteinte à la confidentialité des données et une injection de code indirecte à distance (XSS).

Solutions Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation). Documentation Bulletin de sécurité GitLab du 23 septembre 2026 https://docs.gitlab.com/releases/patches/patch-release-gitlab-19-4-1-released/ Référence CVE CVE-2026-10518 https://www.cve.org/CVERecord?id=CVE-2026-10518 Référence CVE CVE-2026-4523 https://www.cve.org/CVERecord?id=CVE-2026-4523 Référence CVE CVE-2026-84739 https://www.cve.org/CVERecord?id=CVE-2026-84739 Référence CVE CVE-2026-89078 https://www.cve.org/CVERecord?id=CVE-2026-89078 Référence CVE CVE-2026-8937 https://www.cve.org/CVERecord?id=CVE-2026-8937 Référence CVE CVE-2026-92470 https://www.cve.org/CVERecord?id=CVE-2026-92470 Référence CVE CVE-2026-92529 https://www.cve.org/CVERecord?id=CVE-2026-92529 Référence CVE CVE-2026-92530 https://www.cve.org/CVERecord?id=CVE-2026-92530 Référence CVE CVE-2026-92628 https://www.cve.org/CVERecord?id=CVE-2026-92628 Référence CVE CVE-2026-92874 https://www.cve.org/CVERecord?id=CVE-2026-92874 Référence CVE CVE-2026-93577 https://www.cve.org/CVERecord?id=CVE-2026-93577 Gestion détaillée du document le 24 septembre 2026 Version initiale