Catégories

Tags

🔍 Licence d'Utilisation 🔍

Sauf mention contraire, le contenu de ce blog est sous licence CC BY-NC-ND 4.0.

© 2025 à 2042 Sébastien Gioria. Tous droits réservés.

⏱️
Temps de lecture estimé
3 min de lecture
⏱️
Temps de lecture estimé
~6 minutes

Même semaine, même catalogue KEV de la CISA, deux briques différentes de la chaîne de build touchées : le registre d’artefacts JFrog Artifactory et la forge GitLab. Les deux étaient déjà activement exploitées avant même que la deadline de patch officielle ne soit connue.


Deux advisories, une seule cible : votre pipeline

Les deux avis sont sortis à quelques jours d’intervalle et concernent des éditeurs sans rapport direct. Dans mon inventaire, pourtant, Artifactory et GitLab finissent dans la même colonne : la chaîne de build. Le premier stocke les artefacts compilés, les images de conteneurs et les paquets internes ; le second héberge le code, les runners et les variables CI. La compromission dépasse donc largement le serveur touché. Elle peut suivre chaque livraison jusqu’au binaire exécuté chez le client.

Du commit au registre, il n’y a pas dix périmètres à défendre séparément : il y en a un seul, très long, et l’attaquant n’a besoin que d’y entrer une fois.

JFrog Artifactory : deux CVE moyennes qui, chaînées, valent un accès admin

La CISA a ajouté cinq CVE Artifactory à son catalogue KEV le 12 septembre. Deux d’entre elles méritent qu’on s’y arrête, parce qu’elles s’emboîtent :

  • CVE-2026-42016 (CVSS 8.1) : un contournement de la validation de token.
  • CVE-2026-42018 (CVSS 7.5) : un token anonyme interne renvoyé par erreur, alors même que l’accès anonyme est désactivé sur l’instance.

Avec leurs scores de 8.1 et 7.5, ces deux CVE ont le profil parfait. Leur chaînage donne pourtant la main complète sur le registre. C’est précisément le défaut du tri vulnérabilité par vulnérabilité : le score de chaque pièce masque ce que permet l’assemblage.

Le calendrier est encore moins confortable. Les chercheurs ont observé des dépôts de backdoors entre le 15 août et le 8 septembre 2026, soit près de trois semaines de persistance avant l’entrée des failles dans le KEV.

Note du PandaRedacteur : si votre plan de patch attend sagement la deadline CISA pour bouger, sachez qu’à cette date-là certains attaquants auront six semaines d’avance sur vous. La deadline BOD est un plancher réglementaire, pas un calendrier de menace.

GitLab : un path traversal en CVSS 10

Pour GitLab, il n’y a même pas deux scores à rapprocher. CVE-2026-85706 est un path traversal non authentifié qui permet de lire un fichier arbitraire. CVSS 10, inscription au KEV, échéance fédérale fixée au 14 septembre : la CISA n’a pratiquement laissé aucun délai.

Pour jauger votre exposition, un seul critère compte : s’il existe ne serait-ce qu’un projet public sur l’instance GitLab, la faille est exploitable. Pas d’authentification à trouver, pas de configuration exotique à réunir ; un dépôt public tout à fait ordinaire suffit à ouvrir la lecture de fichiers arbitraires sur le serveur.

Le probing, lui, a commencé le 6 septembre 2026 à 6h00 UTC, avant que l’advisory ne soit rendu public. Les scans de masse cherchant les instances vulnérables tournaient déjà pendant que les équipes sécurité, elles, découvraient encore l’existence du bug.

Ce que ça dit de la chaîne de build comme cible

Le calendrier est parlant : des backdoors Artifactory dès le 15 août, du probing GitLab le 6 septembre, puis l’entrée des CVE au KEV le 12. Une fois la forge, le CI/CD ou le registre compromis, chaque livraison produite ensuite peut être altérée. J’ai déjà documenté ce déplacement de cible avec les vagues Shai-Hulud sur npm, les extensions Open VSX au domaine evil twin qui exfiltraient des identifiants CI/CD et les pwn requests sur pull_request_target. Cette semaine, Artifactory et GitLab s’ajoutent à la liste.

📬 La suite complète réservée aux abonnés gratuits de la newsletter substack
La séquence complète d'exploitation, le tableau d'impact et les mesures à appliquer sans attendre sont disponibles dans la suite de l'analyse sur ma newsletter Substack.

À retenir 📌

  • ✓ Cinq CVE JFrog Artifactory ajoutées au KEV de la CISA, dont deux (CVE-2026-42016 et CVE-2026-42018) chaînables jusqu'à l'accès admin.
  • ✓ Backdoors déposées entre le 15 août et le 8 septembre 2026, soit près de trois semaines avant l'inscription au KEV et plus de 40 jours avant la deadline de patch du 25 septembre.
  • ✓ CVE-2026-85706 sur GitLab, un path traversal non authentifié en CVSS 10, exploitable dès qu'un seul projet public existe sur l'instance.
  • ✓ Le probing GitLab a commencé le 6 septembre, avant l'annonce publique de la faille.
  • ✓ La chaîne de build entière est une cible unique : un accès sur la forge ou le registre d'artefacts compromet tout ce qui en dépend en aval.