CVE-2026-19478 : Manipulation sans authentification dans GitLab CE/EE (auto-géré)
Ce texte a été généré par l'intelligence artificielle (IA).Mise à jour du 21 août 2026 : GitLab confirme l'exploitation active de la vulnérabilité CVE-2026-19478 peu après la publication des correctifs. Cette vulnérabilité a été ajoutée à la liste KEV de la CISA. Voir ci-dessous pour plus de détails.
GitLab a corrigé une vulnérabilité dans GitLab CE/EE (autogéré) qui sous certaines conditions un non authentifiés qui pourrait permettre à des pirates de, modifier ou supprimer à distance des projets publics et des données utilisateur. La méthode d'attaque décrite passe par une Directive GraphQL. Selon GitLab, le score CVSS est de 9.4 indiqué. Source : Avis de GitLab.
Statut : Exploitation active confirmée, inscription sur la liste CISA KEV
Patch disponible depuis le : 17 août 2026
Versions concernées et versions corrigées
Selon l'avis de sécurité, GitLab cite les domaines suivants comme étant concernés (GitLab CE/EE en gestion autonome) :
>= 18,2 et < 18.11.11
>= 19,0 et < 19.0.8
>= 19.1 et < 19.1.6
>= 19,2 et < 19.2.4
Les versions corrigées suivantes sont mentionnées :
18.11.11
19.0.8
19.1.6
19.2.4
Source : GitLab (avis de sécurité/tâche et documentation relative à la publication des correctifs).
Pertinence opérationnelle : pourquoi cette lacune devrait être traitée en priorité
Pour les équipes chargées de la sécurité, de la plateforme et du DevOps, la combinaison de Attaque à distance, pas de privilèges requis (PR:N) et aucune interaction avec l'utilisateur (UI:N) un signal clair indiquant qu'il s'agit d'une priorité élevée. Le vecteur CVSS met également en évidence impact important sur l'intégrité et la disponibilité (I : H/A : H) vers.
Cette vulnérabilité fait l'objet d'une exploitation active. GitLab indique dans ses dernières informations que la vulnérabilité CVE-2026-19478 a été observée en milieu réel peu après la publication des correctifs. La CISA a ajouté cette vulnérabilité à la liste des vulnérabilités exploitées connues (KEV). La priorisation découle donc de exploitation active confirmée, vecteur d'attaque, niveau d'autorisation et impact potentiel ainsi que du fait que Mises à jour disponibles sont.
Les organisations en Allemagne et en Autriche qui exploitent GitLab CE/EE en mode autogéré dans des environnements soumis à la directive NIS-2 doivent documenter rapidement l'état des correctifs et signaler le problème en interne. Pour les organisations en Suisse, la loi révisée sur la sécurité de l'information (ISG) s'applique de manière analogue, avec une obligation de déclaration auprès du BACS. Si, à la suite d’une exploitation de vulnérabilité, un incident de protection des données à caractère personnel survient, l’obligation de notification prévue par le RGPD s’applique conformément à l’article 33 (délai de 72 heures auprès de l’autorité de contrôle compétente).
Source : GitLab.
Stratégie de correctifs (autogérée) : procédure suivant les branches de version
GitLab met à disposition des correctifs sous forme de versions de correctifs pour plusieurs branches de publication. Concrètement, cela signifie :
Vérifier si l'on est concerné : La version de GitLab CE/EE utilisée se situe-t-elle dans l'une des plages indiquées ?
Mise à jour dans la branche utilisée : Mise à niveau vers 18.11.11, 19.0.8, 19.1.6 ou 19.2.4 (selon le secteur).
Hiérarchisation en fonction de l'exposition : En priorité, les systèmes accessibles depuis l'extérieur et pertinents pour les projets publics. Compte tenu de l'exploitation active confirmée, il est impératif d'agir de toute urgence.
Documentation : Consigner de manière traçable l'état d'avancement et la mise en œuvre des correctifs.
À titre indicatif, GitLab mentionne également : Instances GitLab.com seraient déjà corrigés, conformément à la procédure habituelle des éditeurs ; GitLab Dedicated- En règle générale, les clients n'ont pas besoin d'entreprendre quoi que ce soit.
Source : GitLab.
Point de vue de l'EASM et du VRM sur la vulnérabilité CVE-2026-19478
En cas de vulnérabilités sur des plateformes auto-hébergées telles que GitLab, le niveau de risque concret dépend souvent de, quelles instances sont visibles de l'extérieur (par exemple sous un domaine propre à l'organisation) et constituent donc une surface d'attaque. GitLab CE/EE est généralement identifiable de l’extérieur (par exemple via des bannières HTTP ou la divulgation de la version) et est souvent exploité sous des domaines propres aux clients — il n’est pas rare qu’il soit également hébergé sur des sous-domaines ou dans des environnements cloud qui ne sont pas entièrement répertoriés dans l’inventaire central des actifs.
La gestion de la surface d'attaque externe (EASM) permet de :, Instances GitLab exposées les recenser systématiquement — y compris celles qui relèvent de l'« informatique fantôme » ou des déploiements oubliés — et les prendre en compte pour la hiérarchisation des correctifs. Compte tenu de l'exploitation active confirmée de la vulnérabilité CVE-2026-19478, il est particulièrement crucial de recenser l'ensemble des instances exposées. Par ailleurs, la gestion des risques liés aux fournisseurs (VRM) peut aider à clarifier les responsabilités et les modalités de mise en œuvre lorsque l'exploitation ou les mises à jour sont assurées par des tiers.
LocateRisk, c'est Fabriqué en Allemagne et conçu pour être conforme au RGPD ; l'exploitation s'effectue exclusivement dans des centres de données allemands certifiés, sans transfert de données vers des prestataires américains.
Suis-je concerné ?
Les versions de GitLab concernées sont celles mentionnées ci-dessus ; la vulnérabilité a été corrigée dans les versions 18.11.11, 19.0.8, 19.1.6 et 19.2.4. Si vous souhaitez savoir si GitLab est visible depuis l'extérieur de votre infrastructure, vous pouvez utiliser le Vérification rapide CVE à consulter à la fin de cet article : il présente les systèmes exposés et les logiciels identifiables depuis l'extérieur.
Il n'est pas toujours possible de déterminer la version effectivement installée à partir d'éléments externes — il est essentiel de la comparer avec l'avis de sécurité du fabricant.
Selon GitLab, toutes les installations CE/EE autogérées des versions >= 18.2 et < 18.11.11, >= 19,0 et < 19.0.8, >= 19,1 et < 19.1.6 sowie >= 19,2 et < 19.2.4. Les versions antérieures à la 18.2 ne sont pas mentionnées comme concernées dans l'avis actuel.
Non — conformément à la procédure habituelle de correction de GitLab, les instances GitLab.com ont déjà été mises à jour vers la version corrigée. En règle générale, les clients GitLab Dedicated n'ont pas non plus besoin d'intervenir. Seuls les administrateurs d'installations GitLab CE/EE autogérées doivent prendre des mesures.
GitLab confirme l'exploitation active de la vulnérabilité CVE-2026-19478 peu après la publication des correctifs. La CISA a ajouté cette vulnérabilité à la liste KEV. Le score CVSS de 9,4 et le vecteur d'attaque (basé sur le réseau, ne nécessitant pas de compte d'attaquant ni d'interaction de l'utilisateur), combinés à l'exploitation active confirmée, justifient une priorité maximale. Une mise à jour immédiate vers l'une des versions corrigées est vivement recommandée.
L'inscription sur la liste « Known Exploited Vulnerabilities » (KEV) de la CISA indique que la vulnérabilité est activement exploitée par des attaquants. Pour les agences fédérales américaines, un délai de correction obligatoire s’applique. Même en dehors des États-Unis, l’inscription sur la liste KEV est considérée comme un signal clair indiquant une urgence maximale pour la mise en œuvre du correctif. Les organisations doivent traiter CVE-2026-19478 comme une menace critique et donner la priorité aux mesures de correction.
Mise à jour : 21 août 2026. Cet article est fourni à titre d'information générale et ne constitue en aucun cas un conseil juridique, de sécurité ou d'action dans un cas particulier. La situation en matière de sécurité et la disponibilité des correctifs peuvent avoir évolué depuis la publication ; l'avis du fabricant accessible via le lien fait toujours foi. Malgré des recherches minutieuses, nous ne garantissons pas l'actualité, l'exactitude ni l'exhaustivité des informations fournies.
Vérification rapide CVE
Vérifiez en quelques minutes si votre surface d'attaque visible depuis l'extérieur présente des indices liés à une vulnérabilité CVE actuelle.
Une estimation approximative en quelques minutes par e-mail.
Pour en savoir plus, contactez gratuitement un consultant LocateRisk.
Vous recevrez cela par e-mail
EntreprisesVotre société GmbH
CVE vérifiésCVE-2026-19478
Évaluation passive
Remarques concernant le CVEtrouvé ou non trouvé
En savoir plus, réserver une démo ou simplement échanger quelques mots ? Nous nous en réjouissons !
Nous utilisons des cookies pour optimiser notre site web et nos services.
Fonctionnel
Always active
le stockage technique ou l'accès est strictement nécessaire dans le but légitime de permettre l'utilisation d'un service spécifique expressément demandé par l'abonné ou l'utilisateur, ou dans le seul but d'effectuer la transmission d'une communication par la voie d'un réseau de communications électroniques
Préférences
le stockage ou l'accès technique est nécessaire aux fins légitimes de la conservation des préférences qui n'ont pas été demandées par l'abonné ou l'utilisateur.
Statistiques
le stockage ou l'accès technique, à des fins exclusivement statistiques.le stockage ou l'accès technique, utilisé uniquement à des fins statistiques anonymes. En l'absence d'une citation, d'un accord volontaire de ton fournisseur d'accès à Internet ou d'enregistrements supplémentaires de tiers, les informations stockées ou consultées à cette seule fin ne peuvent généralement pas être utilisées pour t'identifier.
Marketing
Le stockage technique ou l'accès est nécessaire pour créer des profils d'utilisateurs, pour envoyer des publicités ou pour suivre l'utilisateur sur un site web ou sur plusieurs sites web à des fins de marketing similaires.