3 min de lecture
~6 minutes
Même semaine, même catalogue KEV de la CISA, deux briques différentes de la chaîne de build touchées : le registre d’artefacts JFrog Artifactory et la forge GitLab. Les deux étaient déjà activement exploitées avant même que la deadline de patch officielle ne soit connue.
Deux advisories, une seule cible : votre pipeline
Les deux avis sont sortis à quelques jours d’intervalle et concernent des éditeurs sans rapport direct. Dans mon inventaire, pourtant, Artifactory et GitLab finissent dans la même colonne : la chaîne de build. Le premier stocke les artefacts compilés, les images de conteneurs et les paquets internes ; le second héberge le code, les runners et les variables CI. La compromission dépasse donc largement le serveur touché. Elle peut suivre chaque livraison jusqu’au binaire exécuté chez le client.
Du commit au registre, il n’y a pas dix périmètres à défendre séparément : il y en a un seul, très long, et l’attaquant n’a besoin que d’y entrer une fois.
JFrog Artifactory : deux CVE moyennes qui, chaînées, valent un accès admin
La CISA a ajouté cinq CVE Artifactory à son catalogue KEV le 12 septembre. Deux d’entre elles méritent qu’on s’y arrête, parce qu’elles s’emboîtent :
- CVE-2026-42016 (CVSS 8.1) : un contournement de la validation de token.
- CVE-2026-42018 (CVSS 7.5) : un token anonyme interne renvoyé par erreur, alors même que l’accès anonyme est désactivé sur l’instance.
Avec leurs scores de 8.1 et 7.5, ces deux CVE ont le profil parfait. Leur chaînage donne pourtant la main complète sur le registre. C’est précisément le défaut du tri vulnérabilité par vulnérabilité : le score de chaque pièce masque ce que permet l’assemblage.
Le calendrier est encore moins confortable. Les chercheurs ont observé des dépôts de backdoors entre le 15 août et le 8 septembre 2026, soit près de trois semaines de persistance avant l’entrée des failles dans le KEV.
Note du PandaRedacteur : si votre plan de patch attend sagement la deadline CISA pour bouger, sachez qu’à cette date-là certains attaquants auront six semaines d’avance sur vous. La deadline BOD est un plancher réglementaire, pas un calendrier de menace.
GitLab : un path traversal en CVSS 10
Pour GitLab, il n’y a même pas deux scores à rapprocher. CVE-2026-85706 est un path traversal non authentifié qui permet de lire un fichier arbitraire. CVSS 10, inscription au KEV, échéance fédérale fixée au 14 septembre : la CISA n’a pratiquement laissé aucun délai.
Pour jauger votre exposition, un seul critère compte : s’il existe ne serait-ce qu’un projet public sur l’instance GitLab, la faille est exploitable. Pas d’authentification à trouver, pas de configuration exotique à réunir ; un dépôt public tout à fait ordinaire suffit à ouvrir la lecture de fichiers arbitraires sur le serveur.
Le probing, lui, a commencé le 6 septembre 2026 à 6h00 UTC, avant que l’advisory ne soit rendu public. Les scans de masse cherchant les instances vulnérables tournaient déjà pendant que les équipes sécurité, elles, découvraient encore l’existence du bug.
Ce que ça dit de la chaîne de build comme cible
Le calendrier est parlant : des backdoors Artifactory dès le 15 août, du probing GitLab le 6 septembre, puis l’entrée des CVE au KEV le 12. Une fois la forge, le CI/CD ou le registre compromis, chaque livraison produite ensuite peut être altérée. J’ai déjà documenté ce déplacement de cible avec les vagues Shai-Hulud sur npm, les extensions Open VSX au domaine evil twin qui exfiltraient des identifiants CI/CD et les pwn requests sur pull_request_target. Cette semaine, Artifactory et GitLab s’ajoutent à la liste.
La séquence complète d'exploitation, le tableau d'impact et les mesures à appliquer sans attendre sont disponibles dans la suite de l'analyse sur ma newsletter Substack.