Les attaquants n’ont pas besoin d’informations d’identification ni d’interaction de l’utilisateur pour exploiter la faille, ce qui pourrait permettre des attaques sur la chaîne d’approvisionnement dans des référentiels de code auto-hébergés.
GitLab a corrigé une vulnérabilité critique qui pourrait permettre à des attaquants non authentifiés d’effectuer des modifications non autorisées dans les référentiels de code ou de les supprimer complètement avec une seule requête HTTP. Les versions corrigées corrigent également une deuxième faille CSRF (cross-site request falsification) à haut risque.
La vulnérabilité critique, identifiée comme CVE-2026-19478, est décrite comme un problème d’injection de code via la directive GraphQL et a été signalée en privé à GitLab via son programme de prime aux bogues sur HackerOne.
Cependant, même si les détails de la faille ne sont pas encore publics, les chercheurs de la société de sécurité watchTowr préviennent qu’il est extrêmement facile de procéder à une ingénierie inverse des correctifs et de créer un exploit.
GitLab est un système de gestion de code source et une plate-forme DevOps populaires, dotés de pipelines CI/CD et d’une analyse de sécurité. Le fait que les utilisateurs puissent l’auto-héberger sur leurs propres serveurs en fait une alternative intéressante à GitHub, en particulier pour les organisations. C’est pourquoi le logiciel est disponible en deux variantes, une Community Edition (CE) gratuite et une Enterprise Edition (EE) payante.
La vulnérabilité d’injection de code est très dangereuse, en particulier pour les instances GitLab exposées directement à Internet, car elle peut conduire à des attaques sur la chaîne d’approvisionnement logicielle. La faille permet aux attaquants de réécrire l’état des référentiels GitLab, de falsifier des enregistrements de fusion, de bannir les responsables et même de supprimer des projets entiers. L’exploit ne nécessite pas d’informations d’identification, d’interaction de l’utilisateur ou de configurations spéciales.
GitLab a publié les versions 19.2.4, 19.1.6, 19.0.8 et 18.11.11 pour les éditions CE et EE afin de corriger CVE-2026-19478 et CVE-2026-19650, un problème CSRF dans le gestionnaire de requêtes multiplex GraphQL.
Il est conseillé aux utilisateurs pouvant déployer immédiatement les correctifs de rendre leurs référentiels privés et de bloquer les accès non authentifiés au /api/graphql point final.



