GitLab a un trou de sécurité critique: CVE-2026-19478 (CVSS 9.4) permet aux attaquants à distance non authentifiés de modifier ou de supprimer des projets publics et des données utilisateur. Le défaut est déjà activement exploité.
Pourquoi le défaut est si dangereux
Il s’agit d’une injection de code via une directive GraphQL – sans connexion, sans interaction utilisateur et sans configuration particulière requise. Les attaquants peuvent l’utiliser pour réécrire des dépôts, forger des enregistrements de fusion, interdire les responsables et supprimer des projets entiers.
Patch maintenant
Le bug est corrigé dans les versions 19.2.4, 19.1.6, 19.8.8 et 18.11.11. Toutes les installations GitLab autogérées doivent être mises à jour immédiatement; GitLab.com et GitLab Dedicated exécutent déjà la version patchée. Les attaquants ont commencé à l’exploiter environ deux jours après la divulgation – le défaut était reproductible en quelques minutes. Toute personne qui n’a pas encore corrigé devrait rechercher ses journaux Web pour les demandes contenant @gl_introduced.
Sources : Aide à la sécurité du réseau, Semaine de la sécurité.



















