🔐 Contexte

Le 17 août 2026, GitLab a publié des versions correctives pour ses éditions Community (CE) et Enterprise (EE) : 19.2.4, 19.1.6, 19.0.8 et 18.11.11. Ces versions constituent un patch critique ad-hoc destiné à corriger des vulnérabilités de haute et critique sévérité. La source est la documentation officielle GitLab.

🚹 VulnĂ©rabilitĂ©s corrigĂ©es

CVE-2026-19478 — Injection de code via directive GraphQL (Critique)

  • CVSS : 9.4 (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:H)
  • Permet Ă  un utilisateur non authentifiĂ© de modifier ou supprimer Ă  distance des projets publics et des donnĂ©es utilisateur via une directive GraphQL
  • Versions impactĂ©es : toutes versions depuis 18.2 jusqu’Ă  18.11.11, 19.0 avant 19.0.8, 19.1 avant 19.1.6, 19.2 avant 19.2.4
  • SignalĂ© par hiimguardian via le programme HackerOne

CVE-2026-19650 — CSRF dans le gestionnaire de requĂȘtes multiplex GraphQL (ÉlevĂ©)

  • CVSS : 7.1 (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:L)
  • Permet Ă  un utilisateur non authentifiĂ© d’exĂ©cuter des mutations via des requĂȘtes GET en raison d’une validation incorrecte dans le gestionnaire de requĂȘtes multiplex GraphQL
  • MĂȘmes versions impactĂ©es que ci-dessus
  • SignalĂ© par kreep via le programme HackerOne

đŸ› ïž PĂ©rimĂštre d’impact

  • Toutes les installations self-managed GitLab CE/EE sont concernĂ©es
  • GitLab.com et GitLab Dedicated sont dĂ©jĂ  patchĂ©s, aucune action requise pour leurs clients
  • Tous les types de dĂ©ploiement sont affectĂ©s (omnibus, source, helm chart, etc.)

📋 Type d’article

Il s’agit d’un patch de sĂ©curitĂ© officiel publiĂ© par GitLab, dont le but principal est d’informer les administrateurs d’instances self-managed de la disponibilitĂ© de correctifs critiques et de les inciter Ă  mettre Ă  jour immĂ©diatement.

🧠 TTPs et IOCs dĂ©tectĂ©s

TTP

  • T1190 — Exploit Public-Facing Application (Initial Access)
  • T1059 — Command and Scripting Interpreter (Execution)
  • T1485 — Data Destruction (Impact)

IOC

  • CVEs : CVE-2026-19478 — NVD · CIRCL
  • CVEs : CVE-2026-19650 — NVD · CIRCL

⚠ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 18 aoĂ»t 2026 et n’ont pas fait l’objet d’une vĂ©rification externe. Un indicateur peut avoir Ă©tĂ© rĂ©attribuĂ© depuis : une IP de C2 peut redevenir un service lĂ©gitime, un domaine sinkholĂ© peut changer de propriĂ©taire. Aucune garantie d’exactitude ni d’actualitĂ© — contrĂŽlez leur validitĂ© avant tout usage opĂ©rationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.


🟡 Indice de vĂ©rification factuelle : 51/100 (moyenne)

  • ⬜ docs.gitlab.com — source non rĂ©fĂ©rencĂ©e (0pts)
  • ✅ 4537 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 2 IOC(s) (6pts)
  • ⬜ pas d’IOC vĂ©rifiĂ© (0pts)
  • ✅ 3 TTPs MITRE identifiĂ©es (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommĂ© (0pts)
  • ✅ 2/2 CVE(s) confirmĂ©e(s) (CIRCL) (5pts)

🔗 Source originale : https://docs.gitlab.com/releases/patches/patch-release-gitlab-19-2-4-released/