Une vulnérabilité de GitLab met en danger les instances autogérées exposées à Internet.
Des chercheurs avertissent que des attaquants non authentifiés pourraient potentiellement supprimer des dépôts, modifier les données des projets et perturber le travail des mainteneurs avec une seule requête.
« La vulnérabilité d’injection de code nouvellement révélée permet à un attaquant non authentifié de supprimer des projets GitLab accessibles au public et d’en réécrire l’état », a déclaré Jake Knott, chercheur principal en sécurité chez watchTowr, dans un e-mail adressé à eSecurityPlanet.
Il a ajouté : « [Cela leur permet de] supprimer entièrement des dépôts, falsifier des enregistrements de fusion ou bannir des mainteneurs en une seule requête HTTP, sans identifiants, interaction utilisateur ni configuration obscure. »
Points clés à retenir concernant la vulnérabilité de GitLab
- CVE-2026-19478 est une vulnérabilité critique de GitLab avec un score CVSS de 9,4, qui peut permettre à des attaquants non authentifiés de modifier ou supprimer des projets publics et des données utilisateur.
- Les instances autogérées de GitLab sont exposées, tandis que GitLab[.]com et GitLab Dedicated ont déjà été corrigés.
- watchTowr a observé des tentatives d’exploitation dans la nature et a reproduit la vulnérabilité quelques minutes seulement après sa divulgation.
- Une compromission pourrait accroître les risques pesant sur la chaîne d’approvisionnement logicielle en permettant aux attaquants de manipuler les dépôts, les enregistrements de fusion et les accès des mainteneurs.
- Les entreprises doivent immédiatement corriger les instances GitLab concernées et utiliser des restrictions d’accès, une surveillance et d’autres mesures compensatoires jusqu’à ce que les mises à jour puissent être appliquées.
Au cœur de la vulnérabilité GitLab CVE-2026-19478
GitLab a publié une mise à jour de sécurité hors cycle le 17 août 2026 pour corriger CVE-2026-19478, une vulnérabilité affectant GitLab Community Edition (CE) et Enterprise Edition (EE).
La faille affiche un score CVSS de 9,4 et affecte plusieurs versions prises en charge de GitLab autogéré.
Dans certaines conditions, la vulnérabilité pourrait permettre à un attaquant non authentifié de modifier ou supprimer à distance des projets publics et des données utilisateur au moyen d’une directive GraphQL.
Le risque concerne principalement les entreprises qui exploitent des installations GitLab autogérées.
GitLab[.]com et GitLab Dedicated utilisent déjà des versions corrigées ; les clients de ces services n’ont donc aucune mesure à prendre.
GitLab n’a pas publiquement identifié la directive GraphQL concernée ni fourni de détails sur l’ensemble des conditions nécessaires à la réussite d’une attaque.
Cependant, les chercheurs en sécurité de watchTowr ont déclaré avoir pu reproduire CVE-2026-19478 quelques minutes après sa divulgation, en utilisant les informations contenues dans l’avis de sécurité et le correctif de GitLab.
Knott a déclaré : « … watchTowr a pu reproduire la vulnérabilité quelques minutes après sa divulgation, muni uniquement des détails de l’avis et du correctif. »
Exploitation de CVE-2026-19478 observée dans la nature
Plus important encore, Knott a indiqué que watchTowr observait déjà des tentatives d’exploitation de la vulnérabilité sur son réseau de pots de miel.
« Comme prévu, nous voyons déjà l’exploitation de cette vulnérabilité dans la nature atteindre notre réseau mondial de pots de miel Attacker Eye », a déclaré Knott.
Knott a également averti que l’IA pourrait encore réduire le délai entre la divulgation d’une vulnérabilité et son exploitation.
« Les attaquants utilisant l’IA ne devraient pas tarder à suivre », a déclaré Knott. « C’est la nouvelle réalité de la reproduction et de l’exploitation des vulnérabilités : les attaquants dotés d’IA sont capables de réduire le délai entre la divulgation et l’exploitation, et “attendre le prochain cycle de correctifs” est souvent trop tard. »
L’impact potentiel va au-delà de la suppression de dépôts individuels, car GitLab joue souvent un rôle central dans le cycle de développement logiciel d’une entreprise.
Les attaquants qui manipulent les projets, les enregistrements de fusion ou les accès des mainteneurs pourraient perturber les opérations de développement et accroître les risques pesant sur la chaîne d’approvisionnement logicielle.
GitLab corrige également CVE-2026-19650
La même mise à jour de sécurité corrige également CVE-2026-19650, une autre vulnérabilité CSRF (cross-site request forgery) de gravité élevée, avec un score CVSS de 7,1.
La faille provient d’une validation incorrecte des requêtes dans le gestionnaire de requêtes multiplexées GraphQL de GitLab et pourrait, dans certaines conditions, permettre à un attaquant non authentifié d’exécuter des mutations au moyen de requêtes GET.
Contrairement à CVE-2026-19478, l’exploitation réussie de CVE-2026-19650 nécessite une interaction de l’utilisateur.
Comment atténuer CVE-2026-19478
Les entreprises qui utilisent des instances GitLab autogérées concernées doivent donner la priorité à l’installation du correctif, en particulier lorsque les systèmes sont exposés à Internet.
Comme des attaquants pourraient cibler la vulnérabilité avant que les entreprises n’aient le temps de mettre leurs systèmes à jour, les équipes de sécurité doivent également mettre en place des contrôles temporaires pour limiter l’exposition et surveiller toute activité suspecte.
- Appliquez un correctif aux instances GitLab autogérées concernées ou restreignez l’accès non authentifié à /api/graphql jusqu’à ce qu’il soit possible d’installer le correctif.
- Supprimez les accès publics inutiles aux dépôts afin de réduire l’exposition aux attaquants non authentifiés.
- Limitez l’accès externe à GitLab au moyen de VPN, de listes d’autorisation réseau, de proxys inverses ou de Zero Trust.
- Surveillez le trafic et les journaux GraphQL à la recherche de requêtes non authentifiées inhabituelles, de mutations ou d’activités provenant d’adresses IP inconnues.
- Auditez les dépôts, les paramètres des projets, les enregistrements de fusion et les comptes des mainteneurs afin de repérer toute modification non autorisée ou inattendue.
- Testez les plans de réponse aux incidents et conservez les journaux pertinents de GitLab, des proxys, du WAF et de l’authentification afin de faciliter les investigations.
Ensemble, ces mesures peuvent contribuer à limiter l’ampleur d’une attaque potentielle tout en renforçant la résilience.
En résumé
La préoccupation plus générale concerne la rapidité avec laquelle une compromission de GitLab pourrait s’étendre aux environnements de développement et de production en aval.
Les équipes de sécurité doivent évaluer les accès de GitLab aux pipelines CI/CD, aux systèmes de compilation, aux secrets, aux artefacts et aux processus de déploiement afin de déterminer si des modifications non autorisées des dépôts pourraient atteindre la production sans être détectées.
CVE-2026-19478 offre également l’occasion de vérifier si les contrôles existants peuvent détecter les altérations, protéger l’intégrité des logiciels et contenir une attaque lorsqu’une plateforme de développement de confiance devient le point de compromission.
Adopter Zero Trust peut aider les entreprises à réduire une partie de ce risque en limitant la confiance implicite et en vérifiant en continu les accès dans les environnements de développement et de production.





