Abstrakter Code als Symbol fuer eine Sicherheitsluecke

GitLab: Critical Flaw laisse les attaquants supprimer les projets

GitLab a un trou de sécurité critique: CVE-2026-19478 (CVSS 9.4) permet aux attaquants à distance non authentifiés de modifier ou de supprimer des projets publics et des données utilisateur. Le défaut est déjà activement exploité.

Pourquoi le défaut est si dangereux

Il s’agit d’une injection de code via une directive GraphQL – sans connexion, sans interaction utilisateur et sans configuration particulière requise. Les attaquants peuvent l’utiliser pour réécrire des dépôts, forger des enregistrements de fusion, interdire les responsables et supprimer des projets entiers.

Patch maintenant

Le bug est corrigé dans les versions 19.2.4, 19.1.6, 19.8.8 et 18.11.11. Toutes les installations GitLab autogérées doivent être mises à jour immédiatement; GitLab.com et GitLab Dedicated exécutent déjà la version patchée. Les attaquants ont commencé à l’exploiter environ deux jours après la divulgation – le défaut était reproductible en quelques minutes. Toute personne qui n’a pas encore corrigé devrait rechercher ses journaux Web pour les demandes contenant @gl_introduced.


Sources : Aide à la sécurité du réseau, Semaine de la sécurité.

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *

Mastodon
Retour en haut