GitLab : patch critique corrigeant une injection de code via GraphQL (CVE-2026-19478, CVSS 9.4)

🔐 Contexte Le 17 aoĂ»t 2026, GitLab a publiĂ© des versions correctives pour ses Ă©ditions Community (CE) et Enterprise (EE) : 19.2.4, 19.1.6, 19.0.8 et 18.11.11. Ces versions constituent un patch critique ad-hoc destinĂ© Ă  corriger des vulnĂ©rabilitĂ©s de haute et critique sĂ©vĂ©ritĂ©. La source est la documentation officielle GitLab. 🚹 VulnĂ©rabilitĂ©s corrigĂ©es CVE-2026-19478 — Injection de code via directive GraphQL (Critique) CVSS : 9.4 (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:H) Permet Ă  un utilisateur non authentifiĂ© de modifier ou supprimer Ă  distance des projets publics et des donnĂ©es utilisateur via une directive GraphQL Versions impactĂ©es : toutes versions depuis 18.2 jusqu’à 18.11.11, 19.0 avant 19.0.8, 19.1 avant 19.1.6, 19.2 avant 19.2.4 SignalĂ© par hiimguardian via le programme HackerOne CVE-2026-19650 — CSRF dans le gestionnaire de requĂȘtes multiplex GraphQL (ÉlevĂ©) CVSS : 7.1 (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:L) Permet Ă  un utilisateur non authentifiĂ© d’exĂ©cuter des mutations via des requĂȘtes GET en raison d’une validation incorrecte dans le gestionnaire de requĂȘtes multiplex GraphQL MĂȘmes versions impactĂ©es que ci-dessus SignalĂ© par kreep via le programme HackerOne đŸ› ïž PĂ©rimĂštre d’impact Toutes les installations self-managed GitLab CE/EE sont concernĂ©es GitLab.com et GitLab Dedicated sont dĂ©jĂ  patchĂ©s, aucune action requise pour leurs clients Tous les types de dĂ©ploiement sont affectĂ©s (omnibus, source, helm chart, etc.) 📋 Type d’article Il s’agit d’un patch de sĂ©curitĂ© officiel publiĂ© par GitLab, dont le but principal est d’informer les administrateurs d’instances self-managed de la disponibilitĂ© de correctifs critiques et de les inciter Ă  mettre Ă  jour immĂ©diatement. ...

18 aoĂ»t 2026 Â· 2 min

Cookies de session : cibles privilégiées et protections essentielles

Cette analyse de Kaspersky (securelist) examine en profondeur le rĂŽle des cookies de navigateur comme composants de sĂ©curitĂ© et montre comment les cookies de session contenant des Session IDs deviennent des cibles majeures. Le contenu couvre les types de cookies, les exigences de conformitĂ© (GDPR, CCPA, LGPD), et comment une mauvaise gestion peut exposer des identifiants d’authentification et des donnĂ©es personnelles. L’étude dĂ©taille plusieurs vecteurs d’attaque : session hijacking, XSS, CSRF, et man-in-the-middle. Sur le plan technique, elle dĂ©crit la capture de session via HTTP non chiffrĂ©, le vol de cookies par injection JavaScript malveillante (XSS), la session fixation avec des Session IDs prĂ©dĂ©finis, ainsi que le cookie tossing exploitant des vulnĂ©rabilitĂ©s de sous-domaine. ...

2 septembre 2025 Â· 1 min

Vulnérabilité critique dans @nestjs/devtools-integration permettant l'exécution de code à distance

L’article publiĂ© le 1 aoĂ»t 2025 sur Socket.dev met en lumiĂšre une vulnĂ©rabilitĂ© critique dans le package @nestjs/devtools-integration. Cette faille permet aux attaquants de rĂ©aliser une exĂ©cution de code Ă  distance (RCE) sur les machines des dĂ©veloppeurs. La vulnĂ©rabilitĂ© exploite l’utilisation peu sĂ©curisĂ©e du module Node.js vm pour le sandboxing du code, combinĂ©e Ă  une attaque par falsification de requĂȘte intersite (CSRF). Les attaquants peuvent contourner la sandbox en manipulant les propriĂ©tĂ©s du constructeur et en exploitant les requĂȘtes de type text/plain qui Ă©chappent aux restrictions CORS. ...

2 aoĂ»t 2025 Â· 1 min

Chrome introduit une nouvelle permission pour l'accÚs au réseau local

L’article publiĂ© sur le blog developpeurs de Chrome informe que Google Chrome introduit un nouveau mĂ©canisme de permission pour les sites accĂ©dant aux rĂ©seaux locaux des utilisateurs. Cette initiative vise Ă  protĂ©ger contre les attaques de type Cross-Site Request Forgery (CSRF) ciblant les routeurs et autres appareils sur les rĂ©seaux privĂ©s. Le changement fait partie de la spĂ©cification du Local Network Access, remplaçant un effort prĂ©cĂ©dent appelĂ© Private Network Access. Les utilisateurs peuvent tester cette fonctionnalitĂ© dans Chrome 138 en activant un paramĂštre spĂ©cifique. Cette permission restreint l’envoi de requĂȘtes aux serveurs sur le rĂ©seau local, nĂ©cessitant une autorisation prĂ©alable de l’utilisateur. ...

18 juin 2025 Â· 1 min
Derniùre mise à jour le: 27 septembre 2026 📝