Vue normale

Il y a de nouveaux articles disponibles, cliquez pour rafraîchir la page.
À partir d’avant-hierFlux principal

GitLab - la faille qui a fait rouvrir une version morte

Par : Korben ✨
18 août 2026 à 09:07

GitLab a sorti hier (lundi 17 août), un correctif d'urgence , complètement en dehors de son calendrier habituel, pour une faille qui permet à quelqu'un sans compte ni mot de passe de modifier ou de supprimer vos projets publics et des données utilisateur. Hé ouais c'est chaud et c'est pour ça que son score CVSS est de 9,4 sur 10.

5 jours plus tôt, le 12 août, GitLab publiait son patch de routine pour la 19.2, 19.1 et 19.0. C'est un périmètre normal puisque sa politique de maintenance ne couvre que la version stable et les deux précédentes. Mais comme là, on est dans l'exceptionnel, ce correctif du 17 août en couvre une quatrième, la 18.11, dont le support avait pris fin le 16 juillet dernier. Ils sont allés rouvrir une branche morte juste pour patcher ce GROS problème !

La faille elle-même, on n'en sait presque rien par contre. Estampillée CVE-2026-19478, c'est une histoire de directive GraphQL, mais GitLab ne dit ni laquelle, ni dans quelles conditions ça se déclenche. Les détails techniques sortiront vers la mi-novembre, c'est-à-dire 90 jours après le correctif, comme d'habitude, histoire d'être sûr que tout le monde ait patché son install.

Maintenant, la bonne nouvelle c'est que si vous êtes sur GitLab.com ou sa version Dedicated , vous n'avez rien à faire, puisque c'est déjà patché. En fait cette histoire ne concerne que les instances auto-hébergées.

Et parmi elles, tout le monde n'est pas impacté de la même manière. En effet, le vecteur d'attaque passe par le réseau et vise les projets publics. Cela veut dire que votre instance planquée derrière un VPN, sans visibilité publique, risque beaucoup moins que celle qui expose ses dépôts à Internet.

Ensuite, pour la mise à jour, ça dépend d'où vous partez. Entre la 18.2 et la 18.10, aucun correctif n'existe sur votre branche. Il faudra upgrader jusqu'à la 18.11.11, en vous arrêtant aux paliers de 18.5 et 18.8 s'ils sont sur votre route.

Si vous tournez déjà en 18.11, prenez la 18.11.11. Sur une 19, c'est 19.0.8, 19.1.6 ou 19.2.4. Et plus ancien que 18.2 ? Bah là, GitLab ne liste pas ces versions parmi les affectées, mais elles ne reçoivent plus de correctif depuis un bon moment, donc ce serait bien de mettre à jour quand même, hein...

Pour le moment, personne n'a signalé d'attaque et aucun exploit ou PoC n'a fait surface sur GitHub. Ça ne veut pas dire grand-chose, je vous l'accorde mais on se rassure comme on peut...

Allez, bon courage !

Source : The Hacker News

Pour GitLab aussi, IA rime avec restructuration

15 mai 2026 à 14:56

À nouvelle ère, nouvelles valeurs… et nouvelle organisation : le chantier est lancé chez GitLab.

L’ère en question, c’est celle du codage agentique. Les valeurs, en anglais dans le texte : « Speed and Quality », « Ownership mindset » et « Customer outcomes ». Elles remplacent le framework dit CREDIT (Collaboration ; Results for Customers ; Efficiency ; Diversity, Inclusion & Belonging ; Iteration ; Transparency). On perd donc formellement la diversité et la transparence.

Au niveau organisationnel, GitLab prévoit notamment :

  • Réduction, jusqu’à 30 %, du nombre de pays couverts en direct (une soixantaine à l’heure actuelle)
  • Refonte de la R&D (vers une soixantaine d’équipes indépendantes, soit quasiment deux fois plus qu’en l’état)
  • Intégration des agents IA dans les processus internes… et redimensionnement des effectifs en conséquence
  • Dégraissage du management intermédiaire (jusqu’à 3 couches dans certaines fonctions)

niveaux de hiérarchie

GitLab souhaite, au possible, avoir posé de nouvelles bases au plus tard le 1er juin. Il a ouvert, jusqu’au 18 mai, une fenêtre de départs volontaires. Des détails sur le périmètre et l’impact financier seront donnés début juin, lors des résultats trimestriels.

Du monolithe Rails aux microservices : sortir NFS de l’équation

Sur son exercice 2026, achevé le 31 janvier, GitLab a réalisé 955 M€ de chiffre d’affaires (+ 26 % sur un an). Son taux de marge brute s’est établi à 87 % (- 2 points). Son résultat d’exploitation reste négatif, à – 70 M$, même si la perte a été réduite de moitié. Le cours de l’action, au-dessus des 50 $ début novembre, avoisine désormais les 25 $.

L’IA, a fortiori agentique, abaisse le coût de production des logiciels et accroît par là même la demande, veut croire GitLab. Dans cette perspective, l’entreprise s’engage à réviser l’infrastructure de sa plate-forme. Il s’agit aujourd’hui d’un monolithe Rails avec divers services annexes (Gitaly, GitLab Shell, GitLab Pages…). Quelques facettes du cloud native ont été adoptées, mais il reste du chemin.

Pour favoriser la conteneurisation, GitLab entend, entre autres, supprimer les dépendances que certains services ont envers NFS. GitLab Pages et les journaux de build sont les principaux.

Il n’est pas, pour le moment, prévu de basculer les services stateful en cloud native. Mais tout de même de les aligner. À commencer par la base de données principale (Postgres). Cela implique d’implémenter des upgrades avec un temps d’interruption minimal – au plus, un failover. Dans un autre registre, il va falloir déterminer les besoins DR de GitLab.com, sachant que l’objectif est d’adapter la brique Geo actuellement utilisée sur les instances autohébergées.

GitLab explore, sur 2027-2028, des fonctionnalités « à la carte » pour son abonnement Premium (gestion des artefacts, des secrets…). Mi-janvier, il a franchi un « jalon agentique » en lançant Duo Agent Platform. Et avec lui, un modèle économique hybride, associant facturation par siège et à l’usage. Au dernier pointage, 70 % de son CA provient du support des déploiements autohébergés.

Illustration

The post Pour GitLab aussi, IA rime avec restructuration appeared first on Silicon.fr.

❌
❌