Une faille critique dans GitLab, identifiée sous le nom CVE-2026-19478 (score CVSS de 9,4), permet à des attaquants non authentifiés de modifier ou supprimer des projets publics via une directive GraphQL. Cette vulnérabilité, corrigée le 17 août 2026, est déjà exploitée en ligne, selon l’entreprise de gestion de surface d’attaque WatchTowr.

Interface GitLab affichant une alerte de sécurité critique pour la faille CVE-2026-19478
Une faille critique dans GitLab expose les projets publics à des attaques destructrices sans authentification.. Illustration IA par BNTIC News

GitLab a publié des correctifs pour ses versions 19.2.4, 19.1.6, 19.0.8 et 18.11.11 des éditions Community et Enterprise. La faille, classée comme une injection de code, peut être exploitée à distance sans aucune authentification, ce qui en fait une menace particulièrement dangereuse pour les instances auto-hébergées.

Un risque immédiat pour les infrastructures africaines

Les organisations africaines utilisant des instances GitLab auto-hébergées sont particulièrement exposées. WatchTowr a confirmé que la faille était « facilement reproductible », soulignant l’urgence de mettre à jour les systèmes. En l’absence de correctif, une mesure d’atténuation consiste à restreindre l’accès non authentifié au point de terminaison /api/graphql.

Dark Reading note que le manque de détails techniques rend difficile la détection des tentatives d’exploitation, compliquant la tâche des équipes de sécurité. Cette faille zero-click (ne nécessitant aucune interaction de l’utilisateur) rappelle les risques croissants liés aux infrastructures auto-hébergées, un modèle prisé en Afrique pour des raisons de souveraineté numérique et de maîtrise des coûts.

Pour les développeurs et entreprises burkinabè et africains, cette vulnérabilité souligne l’importance de maintenir à jour leurs outils de collaboration. GitLab, largement utilisé pour la gestion de projets open source et privés, est un pilier des écosystèmes technologiques locaux. Une exploitation réussie pourrait entraîner la perte de données critiques, affectant des projets innovants dans des secteurs comme la fintech, la santé ou l’éducation.

Les administrateurs sont invités à appliquer les correctifs sans délai et à surveiller les logs d’accès à l’API GraphQL pour détecter toute activité suspecte.

QR code de partage — GitLab : une faille critique permet de supprimer des projets publics sans authentification
Contenu authentique BNTIC News : scannez pour confirmer