EN
en direct
tag

#ci-cd

GitLab 19.3.2 referme une lecture de fichier arbitraire non authentifiée et dix-sept autres failles

GitLab a publié le 10 septembre 2026 les versions 19.3.2, 19.2.6 et 19.1.8 pour corriger dix-huit failles, dont une lecture de fichier arbitraire sans authentification via l’API des commits et une désérialisation notée CVSS 9,9. Toute instance auto-hébergée exposée doit être mise à jour sans attendre, et les secrets des variables CI/CD passés en revue.

Docker corrige une exécution de commandes via le checkout Git de BuildKit et cinq autres failles de build

Le 16 juillet 2026, Docker Engine 29.6.2 a corrigé cinq vulnérabilités de BuildKit, dont la CVE-2026-15793 qui permet d’exécuter des commandes sur l’hôte lors du checkout d’une source Git malveillante, puis la CVE-2026-17106 a été corrigée dans la 29.7.0. Les pipelines qui construisent à partir de sources non maîtrisées doivent mettre à jour Engine, Buildx et BuildKit sans attendre.

GITHUB_TOKEN gagne une permission de lecture dédiée aux alertes Dependabot

Début août 2026, GitHub a livré une permission « vulnerability-alerts: read » qui autorise le jeton de CI à consulter les alertes Dependabot sans recourir à un PAT surdimensionné. Les workflows qui automatisent la remédiation des vulnérabilités peuvent enfin appliquer le moindre privilège jusqu’au bout.

GitLab corrige CVE-2026-18252, l’exécution de commandes via l’agent Duo Claude dans le CI

Le 26 août 2026, GitLab publie un correctif pour CVE-2026-18252, une faille de l’agent IA Duo Claude qui permet à un développeur authentifié d’exécuter des commandes arbitraires dans un contexte CI via une configuration contrôlée par l’utilisateur. La leçon dépasse GitLab : un agent d’IA branché sur le CI est une nouvelle surface d’exécution, et la configuration qu’il consomme fait désormais partie de la frontière de sécurité.

La brèche LiteLLM a exposé 434 000 pipelines CI/CD, et le maillon faible était un scanner de vulnérabilités

CloudSEK chiffre le 11 août 2026 l’ampleur de la compromission de LiteLLM : 2 500 organisations et 434 000 pipelines CI/CD potentiellement exposés, via un build Trivy compromis qui a empoisonné les versions 1.82.7 et 1.82.8 sur PyPI. La leçon pour les équipes plateforme tient en trois décisions : épingler, scoper, et faire tourner le CI comme une surface d’attaque.

Un ticket GitHub sans privilège suffit à exécuter du code sur les CI d’Anthropic et Google — Black Hat 2026 expose la faille des coding agents

Le 5 août 2026, Novee Security a démontré à Black Hat USA qu’un simple ticket GitHub ouvert par un compte sans droit d’écriture permettait d’exécuter du code sur les runners CI des dépôts Claude Code, Gemini CLI et OpenAI Codex. Si vos pipelines CI/CD exécutent du code issu d’issues GitHub sans sandboxing, cet article est un ordre de patcher.

Tapez au moins deux caractères.

naviguer ouvrir esc fermer