GitLab : patch critique corrigeant une injection de code via GraphQL (CVE-2026-19478, CVSS 9.4)

🔐 Contexte Le 17 aoĂ»t 2026, GitLab a publiĂ© des versions correctives pour ses Ă©ditions Community (CE) et Enterprise (EE) : 19.2.4, 19.1.6, 19.0.8 et 18.11.11. Ces versions constituent un patch critique ad-hoc destinĂ© Ă  corriger des vulnĂ©rabilitĂ©s de haute et critique sĂ©vĂ©ritĂ©. La source est la documentation officielle GitLab. 🚹 VulnĂ©rabilitĂ©s corrigĂ©es CVE-2026-19478 — Injection de code via directive GraphQL (Critique) CVSS : 9.4 (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:H) Permet Ă  un utilisateur non authentifiĂ© de modifier ou supprimer Ă  distance des projets publics et des donnĂ©es utilisateur via une directive GraphQL Versions impactĂ©es : toutes versions depuis 18.2 jusqu’à 18.11.11, 19.0 avant 19.0.8, 19.1 avant 19.1.6, 19.2 avant 19.2.4 SignalĂ© par hiimguardian via le programme HackerOne CVE-2026-19650 — CSRF dans le gestionnaire de requĂȘtes multiplex GraphQL (ÉlevĂ©) CVSS : 7.1 (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:L) Permet Ă  un utilisateur non authentifiĂ© d’exĂ©cuter des mutations via des requĂȘtes GET en raison d’une validation incorrecte dans le gestionnaire de requĂȘtes multiplex GraphQL MĂȘmes versions impactĂ©es que ci-dessus SignalĂ© par kreep via le programme HackerOne đŸ› ïž PĂ©rimĂštre d’impact Toutes les installations self-managed GitLab CE/EE sont concernĂ©es GitLab.com et GitLab Dedicated sont dĂ©jĂ  patchĂ©s, aucune action requise pour leurs clients Tous les types de dĂ©ploiement sont affectĂ©s (omnibus, source, helm chart, etc.) 📋 Type d’article Il s’agit d’un patch de sĂ©curitĂ© officiel publiĂ© par GitLab, dont le but principal est d’informer les administrateurs d’instances self-managed de la disponibilitĂ© de correctifs critiques et de les inciter Ă  mettre Ă  jour immĂ©diatement. ...

18 aoĂ»t 2026 Â· 2 min

Zimbra corrige plusieurs vulnérabilités critiques dont une injection de commande SNMP

🔍 Contexte Source : SecurityWeek, article de Ionut Arghire publiĂ© le 21 juillet 2026. Zimbra a annoncĂ© la disponibilitĂ© de la version Zimbra Collaboration Suite (ZCS) 10.1.20, intĂ©grant des correctifs pour plusieurs vulnĂ©rabilitĂ©s de sĂ©vĂ©ritĂ© critique. 🐛 VulnĂ©rabilitĂ©s corrigĂ©es Injection de commande critique dans le composant de monitoring SNMP : exploitable par un attaquant non authentifiĂ© si les notifications SNMP sont activĂ©es et que le service Swatchdog est en cours d’exĂ©cution. Permet l’exĂ©cution de commandes OS arbitraires en arriĂšre-plan et la compromission du serveur de messagerie. DivulguĂ©e fin juin 2026. Quatre failles XSS dans le Classic Web Client (Classic UI) : exploitables via des noms de piĂšces jointes malveillants, des champs forgĂ©s et des piĂšces jointes forgĂ©es, pouvant conduire Ă  l’exĂ©cution de scripts. CVE-2026-50055 : contournement de restriction de transfert de courrier permettant Ă  un attaquant authentifiĂ© d’exfiltrer des emails malgrĂ© les restrictions activĂ©es. CVE-2026-10631 : vulnĂ©rabilitĂ© de contrĂŽle d’accĂšs dans l’extension EWS. CVE-2026-50054 : problĂšme d’autorisation dans la dĂ©lĂ©gation de boĂźte aux lettres. SSRF dans l’intĂ©gration Nextcloud. 📩 Correctif disponible La version ZCS 10.1.20 constitue le correctif permanent pour l’ensemble de ces vulnĂ©rabilitĂ©s. Zimbra n’a pas partagĂ© de dĂ©tails techniques supplĂ©mentaires et ne mentionne aucune exploitation active dans la nature. ...

21 juillet 2026 Â· 2 min
Derniùre mise à jour le: 5 septembre 2026 📝