GitLab a publié des correctifs de sécurité pour deux vulnérabilités affectant son service de gestion de code. Parmi elles, une faille à la sévérité qualifiée de critique se distingue : une injection de code exploitable sans authentification selon l’avis officiel.
Ces mises à jour visent notamment le traitement de requêtes via GraphQL, un point sensible car il peut influencer la manière dont des données sont lues, modifiées ou supprimées. Si vous exploitez GitLab en interne, il est recommandé d’appliquer les versions corrigées dès que possible.
Une injection de code critique via GraphQL
La première vulnérabilité annoncée par GitLab est référencée sous la référence CVE-2026-19478, avec un score CVSS de 9,4. D’après l’avis, un attaquant pourrait modifier ou supprimer des données, ainsi que des projets publics.
Le mécanisme d’attaque reposerait sur l’utilisation d’une directive GraphQL. Concrètement, cela signifie que la faille touche la façon dont GitLab valide et traite certaines requêtes GraphQL. Le point le plus préoccupant est que l’exploitation serait possible sans être authentifié, ce qui augmente le risque pour les instances non mises à jour.
Une seconde faille liée à des requêtes forgées (CSRF)
La seconde vulnérabilité corrigée par GitLab porte la référence CVE-2026-19650 et affiche un CVSS de 7,1. Il s’agit d’une faille de type cross-site request forgery (CSRF), ciblant le gestionnaire de multiplex de requêtes GraphQL.
GitLab explique que, dans certaines conditions, un utilisateur non authentifié aurait pu exécuter des mutations via des requêtes GET, en raison d’une validation insuffisante des requêtes lors du traitement du multiplex GraphQL. Le multiplex permet de gérer des requêtes de manière plus efficace, mais cela implique également une surface d’attaque potentielle plus complexe.
Pourquoi cela compte pour la sécurité de vos projets
Une faille de type CSRF peut devenir critique dès lors qu’un système accepte des actions sensibles sur la base de requêtes malformées ou détournées. Même si l’impact exact dépend des configurations, la correction vise à empêcher l’exécution non prévue de mutations.
Quelles versions sont concernées et quelles versions appliquer
Selon GitLab, les deux vulnérabilités affectent les versions de GitLab Community Edition (CE) et de GitLab Enterprise Edition (EE) à partir des branches mentionnées :
- 18.2, 19.0, 19.1 et 19.2 (selon la plage de versions indiquée par GitLab)
Pour corriger ces problèmes, GitLab indique les versions corrigées suivantes :
- 18.11.11
- 19.0.8
- 19.1.6
- 19.2.4
Si votre instance correspond aux versions concernées, l’action la plus sûre consiste à effectuer la mise à jour vers l’une des versions mentionnées par l’éditeur.
GitLab.com et GitLab Dedicated : correctifs déjà déployés
Pour les utilisateurs qui n’administrent pas eux-mêmes l’environnement, l’information est rassurante : les correctifs ont été appliqués automatiquement sur GitLab.com et GitLab Dedicated. Dans ce cas, GitLab indique qu’aucune action n’est requise de la part des clients.
En revanche, si vous gérez GitLab en autosupervision (self-managed), vous devez suivre le plan de mise à jour interne. En sécurité, il vaut mieux anticiper la fenêtre de déploiement et vérifier l’état réel de votre instance.
Détection via HackerOne, exploitation “dans la nature” non mentionnée
GitLab précise que les deux vulnérabilités ont été signalées via son programme de bug bounty HackerOne. Cela indique que des chercheurs ont contribué à la découverte et à la validation des problèmes avant publication.
Dans l’avis fourni, GitLab ne mentionne pas que ces failles seraient exploitées activement “dans la nature”. Toutefois, l’absence d’attaques observées ne remplace pas la nécessité d’appliquer rapidement les correctifs, surtout lorsque l’exploitation est possible sans authentification comme dans le cas de la injection de code.
Recommandations pratiques pour votre équipe
Face à des vulnérabilités de ce niveau, voici une approche pragmatique :
- Vérifiez votre version GitLab (CE/EE) et identifiez si vous êtes concerné par les plages indiquées.
- Planifiez la mise à jour vers les versions corrigées recommandées par GitLab.
- Contrôlez l’accès et les configurations liées au traitement GraphQL, en particulier si votre instance expose des fonctionnalités avancées.
- Documentez l’opération de correction (date, version, validation post-mise à jour) afin de faciliter l’audit.
En procédant ainsi, vous réduisez le risque d’exploitation et vous améliorez votre posture de gestion des vulnérabilités.
Conclusion
GitLab a publié des correctifs pour deux failles affectant le traitement GraphQL. La première, CVE-2026-19478 avec un CVSS de 9,4, correspond à une injection de code pouvant être exploitée sans authentification et entraînant potentiellement modification ou suppression de données, y compris sur des projets publics. La seconde, CVE-2026-19650 (CSRF), vise le gestionnaire de multiplex GraphQL.
Pour les instances self-managed, GitLab recommande de mettre à jour immédiatement vers les versions corrigées. Si vous utilisez GitLab.com ou GitLab Dedicated, les correctifs ont déjà été déployés automatiquement.
Source: https://www.securityweek.com/gitlab-patches-critical-code-injection-vulnerability/
