GitLab : patch critique corrigeant une injection de code via GraphQL (CVE-2026-19478, CVSS 9.4)
đ Contexte Le 17 aoĂ»t 2026, GitLab a publiĂ© des versions correctives pour ses Ă©ditions Community (CE) et Enterprise (EE) : 19.2.4, 19.1.6, 19.0.8 et 18.11.11. Ces versions constituent un patch critique ad-hoc destinĂ© Ă corriger des vulnĂ©rabilitĂ©s de haute et critique sĂ©vĂ©ritĂ©. La source est la documentation officielle GitLab. đš VulnĂ©rabilitĂ©s corrigĂ©es CVE-2026-19478 â Injection de code via directive GraphQL (Critique) CVSS : 9.4 (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:H) Permet Ă un utilisateur non authentifiĂ© de modifier ou supprimer Ă distance des projets publics et des donnĂ©es utilisateur via une directive GraphQL Versions impactĂ©es : toutes versions depuis 18.2 jusquâĂ 18.11.11, 19.0 avant 19.0.8, 19.1 avant 19.1.6, 19.2 avant 19.2.4 SignalĂ© par hiimguardian via le programme HackerOne CVE-2026-19650 â CSRF dans le gestionnaire de requĂȘtes multiplex GraphQL (ĂlevĂ©) CVSS : 7.1 (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:L) Permet Ă un utilisateur non authentifiĂ© dâexĂ©cuter des mutations via des requĂȘtes GET en raison dâune validation incorrecte dans le gestionnaire de requĂȘtes multiplex GraphQL MĂȘmes versions impactĂ©es que ci-dessus SignalĂ© par kreep via le programme HackerOne đ ïž PĂ©rimĂštre dâimpact Toutes les installations self-managed GitLab CE/EE sont concernĂ©es GitLab.com et GitLab Dedicated sont dĂ©jĂ patchĂ©s, aucune action requise pour leurs clients Tous les types de dĂ©ploiement sont affectĂ©s (omnibus, source, helm chart, etc.) đ Type dâarticle Il sâagit dâun patch de sĂ©curitĂ© officiel publiĂ© par GitLab, dont le but principal est dâinformer les administrateurs dâinstances self-managed de la disponibilitĂ© de correctifs critiques et de les inciter Ă mettre Ă jour immĂ©diatement. ...