Sécurité · 15 sept.
La CVE-2026-85706 de GitLab montre pourquoi la gestion des chemins d’API nécessite plus d’un verrou
La faille de traversée de chemin CVSS 10.0 est un événement à corriger immédiatement, et un rappel que les limites d’accès aux fichiers ne peuvent pas dépendre d’entrées bienveillantes.
- Corrigez les instances GitLab autogérées vers une version corrigée avant que les tentatives d’analyse ne deviennent votre problème.
- Examinez les API qui transforment des chemins fournis par l’utilisateur en lectures de fichiers, en particulier les points de terminaison liés aux commits, aux archives et aux exportations.
- Superposez la canonicalisation des chemins, l’authentification, l’autorisation et l’accès aux fichiers selon le principe du moindre privilège au lieu de faire confiance à une seule vérification.