Image générée/modifiée par IAGitLab - la faille qui a fait rouvrir une version morte18 août 2026 à 09h07 / PAR KORBEN ✨ / 2 MIN DE LECTURE /Catégories connexes Écouter cet article ~ 3 minCe qu’il faut retenir Résumé généré par IAGitLab a publié un correctif d'urgence le 17 août pour une faille CVSS 9,4 permettant de modifier ou supprimer des projets publics sans compte, et a rouvré la branche 18.11 dont le support avait pris fin le 16 juillet pour la couvrir.La faille CVE-2026-19478 concerne une directive GraphQL mais GitLab ne révèle pas laquelle ni les conditions d'exploitation ; les détails techniques sortiront vers la mi-novembre.Seules les instances auto-hébergées sont impactées, particulièrement celles exposant des dépôts publics à Internet, tandis que GitLab.com et sa version Dedicated sont déjà patchés.GitLab a sorti hier (lundi 17 août), un correctif d'urgence , complètement en dehors de son calendrier habituel, pour une faille qui permet à quelqu'un sans compte ni mot de passe de modifier ou de supprimer vos projets publics et des données utilisateur. Hé ouais c'est chaud et c'est pour ça que son score CVSS est de 9,4 sur 10.5 jours plus tôt, le 12 août, GitLab publiait son patch de routine pour la 19.2, 19.1 et 19.0. C'est un périmètre normal puisque sa politique de maintenance ne couvre que la version stable et les deux précédentes.
Mais comme là, on est dans l'exceptionnel, ce correctif du 17 août en couvre une quatrième, la 18.11, dont le support avait pris fin le 16 juillet dernier. Ils sont allés rouvrir une branche morte juste pour patcher ce GROS problème !La faille elle-même, on n'en sait presque rien par contre. Estampillée CVE-2026-19478, c'est une histoire de directive GraphQL, mais GitLab ne dit ni laquelle, ni dans quelles conditions ça se déclenche.
Les détails techniques sortiront vers la mi-novembre, c'est-à-dire 90 jours après le correctif, comme d'habitude, histoire d'être sûr que tout le monde ait patché son install.Maintenant, la bonne nouvelle c'est que si vous êtes sur GitLab.com ou sa version Dedicated , vous n'avez rien à faire, puisque c'est déjà patché. En fait cette histoire ne concerne que les instances auto-hébergées.Et parmi elles, tout le monde n'est pas impacté de la même manière. En effet, le vecteur d'attaque passe par le réseau et vise les projets publics.
Cela veut dire que votre instance planquée derrière un VPN, sans visibilité publique, risque beaucoup moins que celle qui expose ses dépôts à Internet.Ensuite, pour la mise à jour, ça dépend d'où vous partez. Entre la 18.2 et la 18.10, aucun correctif n'existe sur votre branche. Il faudra upgrader jusqu'à la 18.11.11, en vous arrêtant aux paliers de 18.5 et 18.8 s'ils sont sur votre route.Si vous tournez déjà en 18.11, prenez la 18.11.11.
Sur une 19, c'est 19.0.8, 19.1.6 ou 19.2.4. Et plus ancien que 18.2 ? Bah là, GitLab ne liste pas ces versions parmi les affectées, mais elles ne reçoivent plus de correctif depuis un bon moment, donc ce serait bien de mettre à jour quand même, hein...Pour le moment, personne n'a signalé d'attaque et aucun exploit ou PoC n'a fait surface sur GitHub.
Ça ne veut pas dire grand-chose, je vous l'accorde mais on se rassure comme on peut...Allez, bon courage !Source : The Hacker News Ajouter Korben à messources préféréesRéférenceshttps://docs.gitlab.com/releases/patches/patch-release-gitlab-19-2-4-released/https://about.gitlab.com/dedicated/https://thehackernews.com/2026/08/critical-gitlab-graphql-flaw-could-let.htmlAuteur : KorbenKorben.info reste gratuit grâce à ses lecteursPas de paywall ni de publicité programmatique. Si le site vous est utile et que vous voulez qu'il reste libre et indépendant, vous pouvez le soutenir sur Patreon.Soutenir le site Que faire après le bac quand on est passionné de cybersécurité ?Contenu partenaireEntièrement dédiée à la cybersécurité, l'école Guardia est accessible soit directement après le bac (post-bac), soit après un bac+2 ou bac+3. En rejoignant l'école Guardia, vous deviendrez développeur informatique option cybersécurité (Bac+3) ou expert en cybersécurité (Bac+5).Guardia CS forme aussi les professionnels à la cybersécurité via plusieurs formations en ligneVoir le site internet de l'école de cybersécurité Guardia CS