GitLab a publié lundi des mises à jour de sécurité non planifiées pour sa plateforme d'hébergement de code, corrigeant plusieurs vulnérabilités dont certaines critiques. La société de sécurité watchTowr a confirmé les premières tentatives d'attaque contre la faille la plus grave.
La vulnérabilité CVE-2026-19478 affiche un score CVSS de 9,4 et est classée critique. Selon Jake Knott, chercheur principal en sécurité chez watchTowr, elle permet à des attaquants sans authentification préalable de supprimer des projets GitLab accessibles publiquement, de modifier leur statut, d'effacer des dépôts entiers, de falsifier des entrées de merge ou d'exclure des mainteneurs. Une seule requête HTTP suffit, sans identifiants, sans interaction utilisateur et sans configuration particulière.
Knott a indiqué mercredi que watchTowr avait déjà détecté des tentatives d'attaque réelles via son réseau mondial de honeypots. Les organisations dont les instances ne sont pas corrigées devraient rechercher la chaîne "@gl_introduced" dans leurs journaux web et surveiller tout signe de reconnaissance ou d'exploitation.
Sur LinkedIn, watchTowr a précisé que son outil d'IA interne avait reconstitué la vulnérabilité uniquement à partir de la description du bug et des modifications de code. Aucun exploit public de type proof-of-concept n'était disponible au moment de la publication. Sur X, l'entreprise a conseillé de mettre à jour immédiatement les installations autogérées ou, au minimum, de restreindre l'accès à "/api/graphql".
La même série de mises à jour corrige une deuxième faille de l'API GraphQL, CVE-2026-19650, classée haute avec un score CVSS de 7,1. Son exploitation requiert l'interaction de la victime, par exemple un clic sur un lien piégé.
Commentaires
Pas encore de commentaire — écris le premier.
Lance la discussion
Pas de compte ni de mot de passe — saisis simplement ton adresse e-mail et nous t’envoyons un lien de connexion à usage unique. Première visite ? Tout se met en place automatiquement.
Ton évaluation sera appliquée automatiquement après ta connexion.
Vérifie ta boîte mail
Nous avons envoyé un lien de connexion à …. Ouvre-le sur cet appareil — cet onglet te connectera automatiquement.
Rien reçu ? Vérifiez le dossier spam — et marquez le message « Non spam » pour qu'il arrive directement la prochaine fois.