GitLab a publié un correctif d'urgence le 17 août pour une faille CVSS 9,4 permettant de modifier ou supprimer projets publics et données utilisateur sans compte ni mot de passe, affectant les instances auto-hébergées.
La faille, liée à une directive GraphQL (CVE-2026-19478), a forcé GitLab à rouvrir la branche 18.11 dont le support avait pris fin le 16 juillet, sortant de sa politique habituelle de maintenance sur trois versions.
Les instances GitLab.com et Dedicated sont déjà patchées ; les auto-hébergées doivent upgrader selon leur version actuelle (18.11.11, 19.0.8, 19.1.6 ou 19.2.4), avec risque réduit si le réseau n'expose pas les dépôts publiquement.
no comments (yet)