GitLab : patch critique corrigeant une injection de code via GraphQL (CVE-2026-19478, CVSS 9.4)

🔐 Contexte Le 17 août 2026, GitLab a publié des versions correctives pour ses éditions Community (CE) et Enterprise (EE) : 19.2.4, 19.1.6, 19.0.8 et 18.11.11. Ces versions constituent un patch critique ad-hoc destiné à corriger des vulnérabilités de haute et critique sévérité. La source est la documentation officielle GitLab. 🚨 Vulnérabilités corrigées CVE-2026-19478 — Injection de code via directive GraphQL (Critique) CVSS : 9.4 (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:H) Permet à un utilisateur non authentifié de modifier ou supprimer à distance des projets publics et des données utilisateur via une directive GraphQL Versions impactées : toutes versions depuis 18.2 jusqu’à 18.11.11, 19.0 avant 19.0.8, 19.1 avant 19.1.6, 19.2 avant 19.2.4 Signalé par hiimguardian via le programme HackerOne CVE-2026-19650 — CSRF dans le gestionnaire de requêtes multiplex GraphQL (Élevé) CVSS : 7.1 (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:L) Permet à un utilisateur non authentifié d’exécuter des mutations via des requêtes GET en raison d’une validation incorrecte dans le gestionnaire de requêtes multiplex GraphQL Mêmes versions impactées que ci-dessus Signalé par kreep via le programme HackerOne 🛠️ Périmètre d’impact Toutes les installations self-managed GitLab CE/EE sont concernées GitLab.com et GitLab Dedicated sont déjà patchés, aucune action requise pour leurs clients Tous les types de déploiement sont affectés (omnibus, source, helm chart, etc.) 📋 Type d’article Il s’agit d’un patch de sécurité officiel publié par GitLab, dont le but principal est d’informer les administrateurs d’instances self-managed de la disponibilité de correctifs critiques et de les inciter à mettre à jour immédiatement. ...

18 août 2026 · 2 min

Polymarket : des hackers volent des fonds d'utilisateurs via une compromission d'un fournisseur tiers

🗓️ Contexte Source : TechCrunch, publié le 25 juin 2026. Polymarket, plateforme de marchés prédictifs permettant des paiements en cryptomonnaies, a confirmé une compromission ayant entraîné le vol de fonds d’utilisateurs. 🔍 Déroulement de l’incident Selon un post publié par Polymarket sur X, un fournisseur tiers a été compromis, permettant à des attaquants d’injecter du code malveillant sur le site web de la plateforme, ciblant certains utilisateurs. La société indique avoir contenu l’incident et procède au remboursement intégral des victimes identifiées. ...

26 juin 2026 · 2 min
Dernière mise à jour le: 26 septembre 2026 📝