<?xml version="1.0" encoding="utf-8" standalone="yes"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:content="http://purl.org/rss/1.0/modules/content/">
  <channel>
    <title>CVE-2026-19650 on CyberVeille</title>
    <link>https://cyberveille.ch/tags/cve-2026-19650/</link>
    <description>Recent content in CVE-2026-19650 on CyberVeille</description>
    <generator>Hugo -- 0.146.0</generator>
    <language>fr-fr</language>
    <copyright>Cyberveille CC BY-NC-SA 4.0</copyright>
    <lastBuildDate>Tue, 18 Aug 2026 00:00:00 +0200</lastBuildDate>
    <atom:link href="https://cyberveille.ch/tags/cve-2026-19650/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>GitLab : patch critique corrigeant une injection de code via GraphQL (CVE-2026-19478, CVSS 9.4)</title>
      <link>https://cyberveille.ch/posts/2026-08-18-gitlab-patch-critique-corrigeant-une-injection-de-code-via-graphql-cve-2026-19478-cvss-9-4/</link>
      <pubDate>Tue, 18 Aug 2026 00:00:00 +0200</pubDate>
      <guid>https://cyberveille.ch/posts/2026-08-18-gitlab-patch-critique-corrigeant-une-injection-de-code-via-graphql-cve-2026-19478-cvss-9-4/</guid>
      <description>&lt;h2 id=&#34;-contexte&#34;&gt;🔐 Contexte&lt;/h2&gt;
&lt;p&gt;Le 17 août 2026, GitLab a publié des versions correctives pour ses éditions Community (CE) et Enterprise (EE) : &lt;strong&gt;19.2.4, 19.1.6, 19.0.8 et 18.11.11&lt;/strong&gt;. Ces versions constituent un &lt;strong&gt;patch critique ad-hoc&lt;/strong&gt; destiné à corriger des vulnérabilités de haute et critique sévérité. La source est la documentation officielle GitLab.&lt;/p&gt;
&lt;h2 id=&#34;-vulnérabilités-corrigées&#34;&gt;🚨 Vulnérabilités corrigées&lt;/h2&gt;
&lt;h3 id=&#34;cve-2026-19478--injection-de-code-via-directive-graphql-critique&#34;&gt;CVE-2026-19478 — Injection de code via directive GraphQL (Critique)&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;CVSS : 9.4&lt;/strong&gt; (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:H)&lt;/li&gt;
&lt;li&gt;Permet à un &lt;strong&gt;utilisateur non authentifié&lt;/strong&gt; de &lt;strong&gt;modifier ou supprimer à distance des projets publics et des données utilisateur&lt;/strong&gt; via une directive GraphQL&lt;/li&gt;
&lt;li&gt;Versions impactées : toutes versions depuis &lt;strong&gt;18.2 jusqu&amp;rsquo;à 18.11.11, 19.0 avant 19.0.8, 19.1 avant 19.1.6, 19.2 avant 19.2.4&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;Signalé par &lt;strong&gt;hiimguardian&lt;/strong&gt; via le programme HackerOne&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id=&#34;cve-2026-19650--csrf-dans-le-gestionnaire-de-requêtes-multiplex-graphql-élevé&#34;&gt;CVE-2026-19650 — CSRF dans le gestionnaire de requêtes multiplex GraphQL (Élevé)&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;CVSS : 7.1&lt;/strong&gt; (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:L)&lt;/li&gt;
&lt;li&gt;Permet à un &lt;strong&gt;utilisateur non authentifié&lt;/strong&gt; d&amp;rsquo;&lt;strong&gt;exécuter des mutations via des requêtes GET&lt;/strong&gt; en raison d&amp;rsquo;une validation incorrecte dans le gestionnaire de requêtes multiplex GraphQL&lt;/li&gt;
&lt;li&gt;Mêmes versions impactées que ci-dessus&lt;/li&gt;
&lt;li&gt;Signalé par &lt;strong&gt;kreep&lt;/strong&gt; via le programme HackerOne&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;-périmètre-dimpact&#34;&gt;🛠️ Périmètre d&amp;rsquo;impact&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;Toutes les installations &lt;strong&gt;self-managed GitLab CE/EE&lt;/strong&gt; sont concernées&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;GitLab.com&lt;/strong&gt; et &lt;strong&gt;GitLab Dedicated&lt;/strong&gt; sont déjà patchés, aucune action requise pour leurs clients&lt;/li&gt;
&lt;li&gt;Tous les types de déploiement sont affectés (omnibus, source, helm chart, etc.)&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;-type-darticle&#34;&gt;📋 Type d&amp;rsquo;article&lt;/h2&gt;
&lt;p&gt;Il s&amp;rsquo;agit d&amp;rsquo;un &lt;strong&gt;patch de sécurité officiel&lt;/strong&gt; publié par GitLab, dont le but principal est d&amp;rsquo;informer les administrateurs d&amp;rsquo;instances self-managed de la disponibilité de correctifs critiques et de les inciter à mettre à jour immédiatement.&lt;/p&gt;</description>
    </item>
  </channel>
</rss>
