CVE-2026-19478

Critique9.4Publiée le 17 août 2026

GitLab a corrigé un problème dans GitLab CE/EE affectant toutes les versions de 18.2 avant 18.11.11, 19.0 avant 19.0.8, 19.1 avant 19.1.6 et 19.2 avant 19.2.4 qui, dans certaines conditions, pourrait permettre à un utilisateur non authentifié de modifier ou supprimer à distance des projets publics et des données utilisateur via une directive GraphQL.

Alerte précoce : exploitation observée

  • Exploitation observée depuis le 19 août 2026
  • Pas encore dans le catalogue officiel de la CISA
  • Première attaque observée 1 jour après la divulgation

Source : VulnCheck KEV · 8 sept. 2026 24 août 2026 21 août 2026 21 août 2026 19 août 2026

Score CVSS9.4 / 10CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:H
Type de faiblesse (CWE)CWE-94
Éditeursgitlab

Produits concernés

ÉditeursProduitVersions
gitlabgitlab< 18.11.11

Articles liés

This product uses the NVD API but is not endorsed or certified by the NVD.

La description technique est notre traduction du texte original du NVD, en anglais.

Base de données CVE