The Daily Commit · Édition de rubrique La une PHP AI Dev EN DE FR ES

Independent. Nonpartisan. Untested in production.

jeudi 20 août 2026 HEISE DEVELOPER
Sécurité!

La faille critique GraphQL de GitLab déjà visée par des attaques

L'éditeur de sécurité watchTowr a observé des tentatives d'attaque contre CVE-2026-19478, une faille critique de GitLab corrigée lundi par un correctif hors cycle.

HEISE DEVELOPER — Des attaquants non authentifiés peuvent supprimer projets et dépôts avec une seule requête HTTP. Un correctif immédiat s'impose.

GitLab a publié lundi des mises à jour de sécurité non planifiées pour sa plateforme d'hébergement de code, corrigeant plusieurs vulnérabilités dont certaines critiques. La société de sécurité watchTowr a confirmé les premières tentatives d'attaque contre la faille la plus grave.

La vulnérabilité CVE-2026-19478 affiche un score CVSS de 9,4 et est classée critique. Selon Jake Knott, chercheur principal en sécurité chez watchTowr, elle permet à des attaquants sans authentification préalable de supprimer des projets GitLab accessibles publiquement, de modifier leur statut, d'effacer des dépôts entiers, de falsifier des entrées de merge ou d'exclure des mainteneurs. Une seule requête HTTP suffit, sans identifiants, sans interaction utilisateur et sans configuration particulière.

Knott a indiqué mercredi que watchTowr avait déjà détecté des tentatives d'attaque réelles via son réseau mondial de honeypots. Les organisations dont les instances ne sont pas corrigées devraient rechercher la chaîne "@gl_introduced" dans leurs journaux web et surveiller tout signe de reconnaissance ou d'exploitation.

Sur LinkedIn, watchTowr a précisé que son outil d'IA interne avait reconstitué la vulnérabilité uniquement à partir de la description du bug et des modifications de code. Aucun exploit public de type proof-of-concept n'était disponible au moment de la publication. Sur X, l'entreprise a conseillé de mettre à jour immédiatement les installations autogérées ou, au minimum, de restreindre l'accès à "/api/graphql".

La même série de mises à jour corrige une deuxième faille de l'API GraphQL, CVE-2026-19650, classée haute avec un score CVSS de 7,1. Son exploitation requiert l'interaction de la victime, par exemple un clic sur un lien piégé.

Lire la source originale (en allemand) ↗

Évaluer cet article : 0

Tribune des lecteurs

Pas encore de contributions — lance le débat.

◀ En bref — Page D1

All stories real, just louder · The Daily Commit · Édition écran · Mentions légales · Politique de confidentialité