GitLab et CVE-2023-7028 : pourquoi cette faille de reset de mot de passe a inquiété tout le monde
> En bref : CVE-2023-7028 permettait un takeover via reset de mot de passe sans interaction utilisateur dans certaines versions de GitLab. Voici pourquoi...
Une faille sur une plate-forme qui concentre code, secrets et CI
GitLab a publie en janvier 2024 une release critique precisant que CVE-2023-7028 permettait un account takeover via le mecanisme de reset de mot de passe, sans interaction de la victime. Le billet officiel attribue un score CVSS 10.0 a la faille.
Pourquoi l impact depasse l authentification
Sur GitLab, prendre un compte ne signifie pas seulement lire du code source. Cela peut aussi ouvrir l acces aux pipelines, variables secretees, artefacts, registres, tickets et workflows de deploiement.
Ce que cela dit des plateformes DevOps
Les plateformes de developpement sont des multiplicateurs de risque. Une faille d authentification sur elles ne vaut pas une faille d application ordinaire. Elle peut devenir un point d entree vers la supply chain interne.
La lecon pour 2026
Il faut regarder les versions GitLab, la MFA, les journaux d audit, la rotation des secrets et les logs lies aux resets suspects. GitLab recommande d ailleurs explicitement des actions de reponse plus larges qu une simple mise a jour.
Notre lecture
CVE-2023-7028 est un tres bon rappel que sur les outils DevOps, une faille de compte peut rapidement devenir une faille d organisation. Le coeur du risque est la concentration de pouvoirs dans une seule plateforme.
À retenir
Vous éditez un logiciel RH, paie ou recrutement ? CleanIssue réalise des audits de sécurité pour SaaS RH en conditions réelles, sans accès au code. Pour une première lecture de votre exposition, commencez par une revue externe de votre application.
Articles liés
Trois analyses proches pour continuer la lecture sur la meme surface de risque.
RCE GitLab via Oj : une chaîne de corruption mémoire cachée dans un patch non-sécurité
Deux bugs de corruption mémoire dans Oj (parser JSON Ruby) permettent à tout utilisateur authentifié de lancer des commandes en tant que `git` sur les GitLab auto-hébergés <18.10.8 / <18.11.5 / <19.0.2, via des notebooks Jupyter forgés. Le correctif a été livré le 10 juin mais listé en bug fixes, pas en sécurité. PoC publié le 24 juillet.
GitLab CVE-2026-19478 : une injection GraphQL non authentifiée exploitée en 48h
CVE-2026-19478 (CVSS 9.4) permet à un attaquant sans identifiants de modifier ou supprimer des projets publics GitLab via une directive GraphQL mal validée. Exploitation en conditions réelles dans les 48h suivant la divulgation.
JetBrains TeamCity : un contournement d'auth critique menant à la RCE sur votre serveur CI/CD
Une vulnérabilité critique de contournement d'authentification dans JetBrains TeamCity On-Premises pourrait être exploitée pour une exécution de code à distance sur le serveur CI/CD — donnant aux attaquants l'accès aux pipelines de build, aux identifiants de déploiement et au code source. Correctif disponible.
Sources
Services associés
Si ce sujet reflète un risque concret sur votre stack, voici les audits CleanIssue les plus pertinents.