Origine : bjCSIRT
Numéro : 2026/ALERTE/085
APERÇU :
Une vulnérabilité critique a été découverte dans GitLab CE/EE, permettant à un acteur malveillant non authentifié de modifier ou supprimer des projets publics ou des données utilisateur sur les systèmes affectés.
DESCRIPTION :
GitLab Community Edition (CE) et Enterprise Edition (EE) sont des plateformes de gestion de cycle de vie DevOps permettant l’hébergement de dépôts de code source, la collaboration et l’intégration/déploiement continus (CI/CD).
Ces deux produits sont affectés par une vulnérabilité, libellée CVE-2026-19478, permettant à un acteur malveillant non authentifié d’effectuer à distance des opérations critiques de type modification et suppression sur des projets publics et des données utilisateur via une directive GraphQL.
Cette vulnérabilité est classée critique, avec un score de sévérité de 9.4 selon le CVSS v3.1.
IMPACT
- Atteinte à la disponibilité des données ;
- Atteinte à l’intégrité des données ;
- Atteinte à la disponibilité des données.
SYSTEMES AFFECTÉS
- Version 18.2, versions antérieures à 18.11.11 ;
- Version 19.0, versions antérieures à 19.0.8 ;
- Version 19.1, versions antérieures à 19.1.6 ;
- Version 19.2, versions antérieures à 19.2.4.
MESURES À PRENDRE :
Mettre à jour GitLab CE/EE vers les versions 18.11.11, 19.0.8, 19.1.6, 19.2.4 ou ultérieures.
RÉFÉRENCES :
