GitLab a corrigé deux vulnérabilités touchant la Community Edition et l'Enterprise Edition. Les versions corrigées sont 18.11.11, 19.0.8, 19.1.6 et 19.2.4. GitLab.com exécute déjà les versions patchées, mais les administrateurs d'installations auto-hébergées sont invités à agir rapidement.
La faille la plus grave, CVE-2026-19478, est classée critique. Elle se situe dans l'API GraphQL d'une instance GitLab. Un attaquant ayant accès à l'API peut envoyer des requêtes GraphQL spécialement conçues pour modifier ou supprimer des projets publics et des données utilisateur.
La seconde vulnérabilité, CVE-2026-19650, est classée élevée et nécessite l'interaction d'une victime. Celle-ci doit cliquer sur un lien piégé, après quoi l'attaquant peut émettre des requêtes GET contre l'API GraphQL et modifier les paramètres de projets. Si la victime dispose de droits administrateur, l'attaquant pourrait compromettre l'instance entière.
GitLab ne signale aucune exploitation active à ce jour, mais recommande vivement une mise à jour rapide. Les instances exécutant des versions qui ne sont plus prises en charge doivent d'abord passer à une version supportée. Fin juillet, GitLab avait déjà recommandé une mise à jour urgente.
Commentaires
Pas encore de commentaire — écris le premier.
Lance la discussion
Pas de compte ni de mot de passe — saisis simplement ton adresse e-mail et nous t’envoyons un lien de connexion à usage unique. Première visite ? Tout se met en place automatiquement.
Ton évaluation sera appliquée automatiquement après ta connexion.
Vérifie ta boîte mail
Nous avons envoyé un lien de connexion à …. Ouvre-le sur cet appareil — cet onglet te connectera automatiquement.
Rien reçu ? Vérifiez le dossier spam — et marquez le message « Non spam » pour qu'il arrive directement la prochaine fois.