GitLab corrige une faille critique GraphQL permettant à des attaquants de supprimer des projets sans se connecter

GitLab a publié un correctif de sécurité d'urgence pour une vulnérabilité critique permettant à des attaquants non authentifiés de supprimer ou modifier à distance des projets publics et des données d'utilisateurs — sans identifiants, sans interaction de l'utilisateur, sans aucun prérequis. La faille, référencée CVE-2026-19478 avec un score CVSS de 9.4, affecte les éditions Community et Enterprise sur un large éventail de versions.
Le correctif est arrivé le 17 août 2026 et les administrateurs GitLab auto-hébergés doivent le traiter comme urgent. GitLab.com et GitLab Dedicated sont déjà corrigés et ne sont pas vulnérables.
La vulnérabilité : injection de code dans une directive GraphQL
La faille réside dans la couche de gestion des directives GraphQL au sein de l'API de GitLab. Un attaquant peut élaborer une requête GraphQL malveillante qui, une fois traitée, exécute du code avec suffisamment de privilèges pour modifier ou supprimer des données de projets publics et les enregistrements d'utilisateurs associés. GitLab a confirmé que « dans certaines conditions », un utilisateur non authentifié peut « modifier ou supprimer à distance des projets publics et des données d'utilisateurs via une directive GraphQL ».
Une seconde vulnérabilité a été corrigée simultanément : CVE-2026-19650 (CVSS 7.1), une faiblesse de cross-site request forgery dans le gestionnaire de requêtes multiplex GraphQL de GitLab. Celle-ci permet l'exécution de mutations via des requêtes GET — mais nécessite une interaction utilisateur, la rendant beaucoup moins dangereuse que la faille principale.
Versions affectées et corrigées
La vulnérabilité affecte GitLab CE et EE versions 18.2 à 18.11.10, 19.0 à 19.0.7, 19.1 à 19.1.5, et 19.2 à 19.2.3. Les administrateurs doivent mettre à jour immédiatement vers 19.2.4, 19.1.6, 19.0.8 ou 18.11.11 — selon leur branche actuelle.
Le troisième critique GraphQL de 2026
CVE-2026-19478 est la troisième vulnérabilité critique que GitLab corrige dans la couche GraphQL cette année. Ce schéma pointe vers un problème de durcissement persistant dans la surface d'API centrale de la plateforme. La flexibilité de GraphQL — notamment autour des directives et de la composition de requêtes — crée des frontières de confiance complexes difficiles à auditer exhaustivement, et GitLab semble les résoudre un patch d'urgence à la fois.
Au 18 août 2026, aucun exploit de preuve de concept public n'a été confirmé, et GitLab prévoit de divulguer les détails techniques complets en novembre 2026. Cette fenêtre donne aux administrateurs le temps de corriger — mais l'absence d'exploits publics ne durera pas indéfiniment une fois les détails divulgués.
La vulnérabilité a été signalée par The Hacker News et Help Net Security le 18 août 2026.
Initialement rapporté par The Hacker News. Lisez l'article original pour plus de détails.
Voir la source originale