Une faille critique dans GitLab permet l’effacement de dépôts publics
Le 17 août 2026, GitLab a publié en urgence des mises à jour pour corriger la vulnérabilité CVE-2026-19478, permettant à un utilisateur non authentifié de modifier ou de supprimer des dépôts publics via une directive GraphQL. Cette faille, associée à un score CVSS de 9.4 sur 10, est déjà exploitée sur le terrain.
Les versions touchées incluent toutes celles à partir de 18.2 et antérieures à 18.11.11, ainsi que les versions 19.0, 19.1 et 19.2 antérieures aux versions respectives 19.0.8, 19.1.6 et 19.2.4. Les utilisateurs de GitLab.com et GitLab Dedicated n’ont pas besoin de mise à jour, étant déjà sur une version corrigée.
D’après la société watchTowr, la vulnérabilité a été exploitée rapidement, avec des tentatives d’attaques observées dès le lendemain de sa divulgation. Cela souligne la réactivité des cybercriminels face à cette faille.
Il est impératif pour les instances auto-hébergées de procéder à la mise à jour afin d’éviter des dommages potentiels.
Source : GitLab, watchTowr.



