GitLab a corrigé deux vulnérabilités touchant la Community Edition et l'Enterprise Edition. Les versions corrigées sont 18.11.11, 19.0.8, 19.1.6 et 19.2.4. GitLab.com exécute déjà les versions patchées, mais les administrateurs d'installations auto-hébergées sont invités à agir rapidement.

La faille la plus grave, CVE-2026-19478, est classée critique. Elle se situe dans l'API GraphQL d'une instance GitLab. Un attaquant ayant accès à l'API peut envoyer des requêtes GraphQL spécialement conçues pour modifier ou supprimer des projets publics et des données utilisateur.

La seconde vulnérabilité, CVE-2026-19650, est classée élevée et nécessite l'interaction d'une victime. Celle-ci doit cliquer sur un lien piégé, après quoi l'attaquant peut émettre des requêtes GET contre l'API GraphQL et modifier les paramètres de projets. Si la victime dispose de droits administrateur, l'attaquant pourrait compromettre l'instance entière.

GitLab ne signale aucune exploitation active à ce jour, mais recommande vivement une mise à jour rapide. Les instances exécutant des versions qui ne sont plus prises en charge doivent d'abord passer à une version supportée. Fin juillet, GitLab avait déjà recommandé une mise à jour urgente.