GitLab : PoC RCE publié, faille critique non signalée comme sécurité
25 juillet 2026 · Cybersécurité
Des chercheurs de depthfirst ont publié un exploit fonctionnel pour une faille GitLab permettant à tout utilisateur authentifié d'exécuter des commandes arbitraires via deux bugs de corruption mémoire dans le parser JSON Oj. La faille, corrigée le 10 juin 2026, n'a pas été classifiée comme correctif de sécurité par GitLab, privant les opérateurs d'une alerte critique. Les versions affectées couvrent GitLab CE/EE de 15.2.0 à 18.11.4 et 19.0.0-19.0.1, sans CVE ni score CVSS assigné. La mise à jour vers 18.10.8, 18.11.5 ou 19.0.2 est la seule mitigation disponible.