GitLab : patch critique corrigeant une injection de code via GraphQL (CVE-2026-19478, CVSS 9.4)
🔐 Contexte Le 17 août 2026, GitLab a publié des versions correctives pour ses éditions Community (CE) et Enterprise (EE) : 19.2.4, 19.1.6, 19.0.8 et 18.11.11. Ces versions constituent un patch critique ad-hoc destiné à corriger des vulnérabilités de haute et critique sévérité. La source est la documentation officielle GitLab. 🚨 Vulnérabilités corrigées CVE-2026-19478 — Injection de code via directive GraphQL (Critique) CVSS : 9.4 (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:H) Permet à un utilisateur non authentifié de modifier ou supprimer à distance des projets publics et des données utilisateur via une directive GraphQL Versions impactées : toutes versions depuis 18.2 jusqu’à 18.11.11, 19.0 avant 19.0.8, 19.1 avant 19.1.6, 19.2 avant 19.2.4 Signalé par hiimguardian via le programme HackerOne CVE-2026-19650 — CSRF dans le gestionnaire de requêtes multiplex GraphQL (Élevé) CVSS : 7.1 (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:L) Permet à un utilisateur non authentifié d’exécuter des mutations via des requêtes GET en raison d’une validation incorrecte dans le gestionnaire de requêtes multiplex GraphQL Mêmes versions impactées que ci-dessus Signalé par kreep via le programme HackerOne 🛠️ Périmètre d’impact Toutes les installations self-managed GitLab CE/EE sont concernées GitLab.com et GitLab Dedicated sont déjà patchés, aucune action requise pour leurs clients Tous les types de déploiement sont affectés (omnibus, source, helm chart, etc.) 📋 Type d’article Il s’agit d’un patch de sécurité officiel publié par GitLab, dont le but principal est d’informer les administrateurs d’instances self-managed de la disponibilité de correctifs critiques et de les inciter à mettre à jour immédiatement. ...