€0.00 — free as in speechtonight's forecast: clear skies over production Cache: warm · Deploys: fair, 0% rollbacks expectedset by moonlight, shipped before dawn · deploy freely Page A2

The Daily Commit The Nightly Build

Dev news, typeset daily — PHP · AI · The Wider Stack

The developer's evening paper — PHP · AI · The Wider Stack

vendredi 21 août 2026 Vol. I — No. 378 · Édition du matinÉdition du soir EN DE FR ES

Dev · Sécurité

La faille critique GraphQL de GitLab déjà visée par des attaques

L'éditeur de sécurité watchTowr a observé des tentatives d'attaque contre CVE-2026-19478, une faille critique de GitLab corrigée lundi par un correctif hors cycle.

sélectionné par Sönke

Des attaquants non authentifiés peuvent supprimer projets et dépôts avec une seule requête HTTP. Un correctif immédiat s'impose.

GitLab a publié lundi des mises à jour de sécurité non planifiées pour sa plateforme d'hébergement de code, corrigeant plusieurs vulnérabilités dont certaines critiques. La société de sécurité watchTowr a confirmé les premières tentatives d'attaque contre la faille la plus grave.

La vulnérabilité CVE-2026-19478 affiche un score CVSS de 9,4 et est classée critique. Selon Jake Knott, chercheur principal en sécurité chez watchTowr, elle permet à des attaquants sans authentification préalable de supprimer des projets GitLab accessibles publiquement, de modifier leur statut, d'effacer des dépôts entiers, de falsifier des entrées de merge ou d'exclure des mainteneurs. Une seule requête HTTP suffit, sans identifiants, sans interaction utilisateur et sans configuration particulière.

Knott a indiqué mercredi que watchTowr avait déjà détecté des tentatives d'attaque réelles via son réseau mondial de honeypots. Les organisations dont les instances ne sont pas corrigées devraient rechercher la chaîne "@gl_introduced" dans leurs journaux web et surveiller tout signe de reconnaissance ou d'exploitation.

Sur LinkedIn, watchTowr a précisé que son outil d'IA interne avait reconstitué la vulnérabilité uniquement à partir de la description du bug et des modifications de code. Aucun exploit public de type proof-of-concept n'était disponible au moment de la publication. Sur X, l'entreprise a conseillé de mettre à jour immédiatement les installations autogérées ou, au minimum, de restreindre l'accès à "/api/graphql".

La même série de mises à jour corrige une deuxième faille de l'API GraphQL, CVE-2026-19650, classée haute avec un score CVSS de 7,1. Son exploitation requiert l'interaction de la victime, par exemple un clic sur un lien piégé.

Lire la source originale (en allemand) ↗

Évaluer cet article : 0

Tribune des lecteurs

Pas encore de contributions — lance le débat.

The Daily CommitThe Nightly Build — Page A1