đ Contexte
Le 17 août 2026, GitLab a publié des versions correctives pour ses éditions Community (CE) et Enterprise (EE) : 19.2.4, 19.1.6, 19.0.8 et 18.11.11. Ces versions constituent un patch critique ad-hoc destiné à corriger des vulnérabilités de haute et critique sévérité. La source est la documentation officielle GitLab.
đš VulnĂ©rabilitĂ©s corrigĂ©es
CVE-2026-19478 â Injection de code via directive GraphQL (Critique)
- CVSS : 9.4 (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:H)
- Permet à un utilisateur non authentifié de modifier ou supprimer à distance des projets publics et des données utilisateur via une directive GraphQL
- Versions impactĂ©es : toutes versions depuis 18.2 jusqu’Ă 18.11.11, 19.0 avant 19.0.8, 19.1 avant 19.1.6, 19.2 avant 19.2.4
- Signalé par hiimguardian via le programme HackerOne
CVE-2026-19650 â CSRF dans le gestionnaire de requĂȘtes multiplex GraphQL (ĂlevĂ©)
- CVSS : 7.1 (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:L)
- Permet Ă un utilisateur non authentifiĂ© d’exĂ©cuter des mutations via des requĂȘtes GET en raison d’une validation incorrecte dans le gestionnaire de requĂȘtes multiplex GraphQL
- MĂȘmes versions impactĂ©es que ci-dessus
- Signalé par kreep via le programme HackerOne
đ ïž PĂ©rimĂštre d’impact
- Toutes les installations self-managed GitLab CE/EE sont concernées
- GitLab.com et GitLab Dedicated sont déjà patchés, aucune action requise pour leurs clients
- Tous les types de déploiement sont affectés (omnibus, source, helm chart, etc.)
đ Type d’article
Il s’agit d’un patch de sĂ©curitĂ© officiel publiĂ© par GitLab, dont le but principal est d’informer les administrateurs d’instances self-managed de la disponibilitĂ© de correctifs critiques et de les inciter Ă mettre Ă jour immĂ©diatement.
đ§ TTPs et IOCs dĂ©tectĂ©s
TTP
- T1190 â Exploit Public-Facing Application (Initial Access)
- T1059 â Command and Scripting Interpreter (Execution)
- T1485 â Data Destruction (Impact)
IOC
â ïž Ă propos de ces IOC â ils sont extraits automatiquement de l’article original le 18 aoĂ»t 2026 et n’ont pas fait l’objet d’une vĂ©rification externe. Un indicateur peut avoir Ă©tĂ© rĂ©attribuĂ© depuis : une IP de C2 peut redevenir un service lĂ©gitime, un domaine sinkholĂ© peut changer de propriĂ©taire. Aucune garantie d’exactitude ni d’actualitĂ© â contrĂŽlez leur validitĂ© avant tout usage opĂ©rationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
đĄ Indice de vĂ©rification factuelle : 51/100 (moyenne)
- ⏠docs.gitlab.com â source non rĂ©fĂ©rencĂ©e (0pts)
- â 4537 chars â texte complet (fulltext extrait) (15pts)
- â 2 IOC(s) (6pts)
- ⏠pas d’IOC vĂ©rifiĂ© (0pts)
- â 3 TTPs MITRE identifiĂ©es (15pts)
- â date extraite du HTML source (10pts)
- ⏠aucun acteur de menace nommé (0pts)
- â 2/2 CVE(s) confirmĂ©e(s) (CIRCL) (5pts)
đ Source originale : https://docs.gitlab.com/releases/patches/patch-release-gitlab-19-2-4-released/