GitLab et CVE-2023-7028 : pourquoi cette faille de reset de mot de passe a inquiété tout le monde
> En bref : CVE-2023-7028 permettait un takeover via reset de mot de passe sans interaction utilisateur dans certaines versions de GitLab. Voici pourquoi...
Une faille sur une plate-forme qui concentre code, secrets et CI
GitLab a publie en janvier 2024 une release critique precisant que CVE-2023-7028 permettait un account takeover via le mecanisme de reset de mot de passe, sans interaction de la victime. Le billet officiel attribue un score CVSS 10.0 a la faille.
Pourquoi l impact depasse l authentification
Sur GitLab, prendre un compte ne signifie pas seulement lire du code source. Cela peut aussi ouvrir l acces aux pipelines, variables secretees, artefacts, registres, tickets et workflows de deploiement.
Ce que cela dit des plateformes DevOps
Les plateformes de developpement sont des multiplicateurs de risque. Une faille d authentification sur elles ne vaut pas une faille d application ordinaire. Elle peut devenir un point d entree vers la supply chain interne.
La lecon pour 2026
Il faut regarder les versions GitLab, la MFA, les journaux d audit, la rotation des secrets et les logs lies aux resets suspects. GitLab recommande d ailleurs explicitement des actions de reponse plus larges qu une simple mise a jour.
Notre lecture
CVE-2023-7028 est un tres bon rappel que sur les outils DevOps, une faille de compte peut rapidement devenir une faille d organisation. Le coeur du risque est la concentration de pouvoirs dans une seule plateforme.
À retenir
Vous éditez un logiciel RH, paie ou recrutement ? CleanIssue réalise des audits de sécurité pour SaaS RH en conditions réelles, sans accès au code. Pour une première lecture de votre exposition, commencez par une revue externe de votre application.
Articles liés
Trois analyses proches pour continuer la lecture sur la meme surface de risque.
RCE GitLab via Oj : une chaîne de corruption mémoire cachée dans un patch non-sécurité
Deux bugs de corruption mémoire dans Oj (parser JSON Ruby) permettent à tout utilisateur authentifié de lancer des commandes en tant que `git` sur les GitLab auto-hébergés <18.10.8 / <18.11.5 / <19.0.2, via des notebooks Jupyter forgés. Le correctif a été livré le 10 juin mais listé en bug fixes, pas en sécurité. PoC publié le 24 juillet.
GitLab CVE-2026-85706 : lecture de fichiers arbitraires sans authentification (CVSS 10), scans dès les premières heures
Un path traversal dans l'API repository commits (CVE-2026-85706, CVSS 10.0) permet à un utilisateur non authentifié de lire des fichiers arbitraires du serveur GitLab — logs et configurations contenant credentials et secrets — dès qu'un projet public existe. Des probes actives observées dès le 11 septembre, KEV CISA avec échéance au 14 septembre. Correctifs : 19.1.8, 19.2.6, 19.3.2, incluant aussi une désérialisation EE (CVE-2026-87719, 9.9).
GitLab CVE-2026-19478 : une injection GraphQL non authentifiée exploitée en 48h
CVE-2026-19478 (CVSS 9.4) permet à un attaquant sans identifiants de modifier ou supprimer des projets publics GitLab via une directive GraphQL mal validée. Exploitation en conditions réelles dans les 48h suivant la divulgation.
Sources
Services associés
Si ce sujet reflète un risque concret sur votre stack, voici les audits CleanIssue les plus pertinents.