la-presse.ch

Quotidien suisse Mardi 29 septembre 2026 Édition de 13h, technologie

Prochaine publication le 29 septembre 2026 à 17h

Une · Sécurité · CI/CD · GitLab

GitLab : deux CVE critiques (CVSS 9.9) dans le moteur regex CI/CD

Patch critique du 23.09 (versions 19.4.1, 19.3.3, 19.2.7) : CVE-2026-89078 (double-free dans le parseur d’expressions régulières) et CVE-2026-93577 (débordement d’entier dans le compilateur). Dans les deux cas, un utilisateur authentifié peut, sous certaines conditions, exécuter du code arbitraire sur le serveur GitLab via une regex spécialement conçue dans une configuration CI/CD. GitLab.com est déjà patché ; la charge repose sur les instances self-managed CE/EE. Pas d’exploitation confirmée en production selon le vendeur.

Périmètre : CE/EE à partir de 19.2 avant 19.2.7, 19.3 avant 19.3.3, et 19.4 avant 19.4.1. Le bulletin liste aussi d’autres correctifs (XSS viewer de diff, autorisations Duo / MCP / GraphQL, etc.). Les détails des tickets restent privés 90 jours. Mises à jour : migrations SQL — downtime possible en mono-nœud ; procédures zero-downtime disponibles en multi-nœud. Vérifier la version sur tous les nœuds web et Sidekiq.

Consignes vendeur et couverture du 29.09 : upgrader immédiatement les self-managed ; revoir qui peut modifier les pipelines ; rotation de jetons si indices d’abus. Pas de PoC public. Fil à suivre : bulletin GitLab 19.4.1 / 19.3.3 / 19.2.7. Atelier ci-dessous : où se placent double-free et overflow dans un moteur de regex.

Sources : GitLab Docs — Critical Patch Release 19.4.1 / 19.3.3 / 19.2.7, 23.09.2026 · LinuxSecurity, 29.09.2026 · Cyber Security News

Kubernetes · Sécurité · kubectl

CVE-2026-19444 : path traversal via kubectl cp sous Windows

Avis Kubernetes du 28.09 (oss-security / forum) : un binaire tar malveillant dans un conteneur peut écrire des fichiers à des chemins arbitraires sur la machine locale d’un utilisateur qui lance kubectl cp depuis ce conteneur sous Windows — limité aux droits de l’utilisateur local. CVSS 6.5 (Medium). Linux et macOS non concernés.

Versions touchées : kubectl v1.34.0–1.34.11, v1.35.0–1.35.8, v1.36.0–1.36.4. Correctifs : ≥ v1.34.12, ≥ v1.35.9, ≥ v1.36.5. Mitigation avant upgrade : ne copier que depuis des conteneurs de confiance, ou éviter kubectl cp depuis des pods non maîtrisés sous Windows. Signalement : Moriel Harush ; coordination Marly Salazar, Maciej Szulik, Vyom Yadav.

Sources : oss-security — CVE-2026-19444, 28.09.2026 · Kubernetes Discuss — advisory · GitHub issue #141294

Bases · AWS · Aurora DSQL

Aurora DSQL : clés étrangères sans verrouillage de table

InfoQ (28.09) revient sur l’arrivée des contraintes de clés étrangères dans Aurora DSQL (PostgreSQL distribué serverless) : CASCADE, SET NULL et autres actions référentielles, longtemps citées comme frein à l’adoption. L’intégrité se vérifie sur un snapshot de transaction et à la détection de conflits au commit — sans verrouiller les tables ; les transactions qui violeraient la contrainte sont rejetées (erreur de sérialisation).

Marc Brooker (AWS) résume le modèle : pas de blocage, pas de régression d’échelle pour les lectures hors FK, les lecteurs FK ne font pas avorter d’autres lecteurs. Contrepartie : lectures supplémentaires sur les DML concernés ; AWS recommande de benchmarker avant d’ajouter une FK, et de garder stables les colonnes référencées. Complément : CloudWatch Database Insights au niveau cluster / requête.

Sources : InfoQ — Aurora DSQL foreign keys, 28.09.2026 · AWS Docs — Working with foreign key constraints · AWS What’s New

Technique · Atelier

Moteurs de regex : parse, compile, et où la mémoire casse

Les deux CVE GitLab du jour (double-free au parse, overflow à la compile) frappent le même objet : une expression régulière fournie via la config CI/CD. Atelier sur le pipeline d’un moteur — sans PoC — et sur pourquoi un plan de contrôle CI est une surface à haute valeur.

Trois étapes. Parse : la chaîne regex devient un AST (ou une structure équivalente) ; c’est là qu’un double-free peut apparaître si un nœud est libéré deux fois sur un chemin d’erreur. Compile : l’AST est transformé en automate / bytecode ; un calcul de taille (buffers, classes, répétitions) qui déborde un entier peut allouer trop petit puis écrire hors bornes. Execute : l’automate consomme l’entrée ; d’autres classes de bugs (ReDoS, backtracking) existent, mais ce ne sont pas celles du bulletin.

Pourquoi la CI/CD. La regex n’est pas un jouet utilisateur isolé : elle est parsée côté serveur, souvent avec les privilèges du service GitLab, à partir d’un fichier ou d’une API que tout membre authentifié autorisé à toucher les pipelines peut influencer. Authentifié ≠ anodin : compte dévu, jeton volé, ou contributeur malveillant suffisent à atteindre le chemin vulnérable. Le score CVSS 9.9 (scope changé) reflète la sortie possible hors du bac applicatif vers l’hôte.

Leçon d’exploitation défensive (pas offensive). Inventaire des versions self-managed ; patch 19.2.7 / 19.3.3 / 19.4.1 ; limiter qui pousse ou merge du .gitlab-ci.yml ; journaliser les changements de pipelines. Pour qui écrit un parseur : ownership unique des allocations, tailles en types saturants ou vérifiés, fuzzing du parse et du compile avec des regex pathologiques. Le bulletin GitLab ne publie pas la regex déclenchante — c’est voulu ; l’urgence reste le numéro de version, pas la chasse au motif.

Sources : GitLab Critical Patch, 23.09.2026 · classes mémoire CWE-415 / CWE-190 — atelier pédagogique, pas un guide d’exploitation

Brèves

Databricks : Lakebase Search GA (vecteur + BM25 dans Postgres)

28.09 : Lakebase Postgres intègre deux extensions GA (AWS/Azure) : lakebase_vector (ANN) et lakebase_text (BM25). Recherche sémantique, mots-clés et hybride dans le même Postgres opérationnel, sans moteur de search séparé ni ETL. Databricks annonce, sur un bench 100 M vecteurs, un débit environ 2× le suivant et ~4× moins cher qu’un Postgres cloud avec pgvector (chiffres vendeur) ; architecture stockage/compute découplée, scale-to-zero.

Source : Databricks Blog — Lakebase Search, 28.09.2026

Docker Cloud Sandboxes : Kits v3 en images OCI

InfoQ (26.09) et Docker (24.09) : Cloud Sandboxes prolongent les sandboxes microVM locales vers du compute hébergé Docker, même CLI pour déplacer une tâche laptop↔cloud. Kits v3 : plus un artefact propriétaire, mais des images OCI standard (build/pull), descripteur en annotation ; spec Apache 2.0 poussée vers la CNCF. Cas d’usage : agents longs, parallélisation, isolation hardware-enforced.

Sources : InfoQ — Docker Cloud Sandboxes, 26.09.2026 · Docker Blog, 24.09.2026