EN
en direct
tag

#devsecops

GitHub Security Lab livre un agent qui fuzze un dépôt C/C++ de bout en bout

Le 24 septembre 2026, GitHub Security Lab a publié un pipeline de fuzzing autonome qui écrit ses harnais, lit sa couverture et rédige ses rapports de vulnérabilité. Le goulot du fuzzing — l’attention humaine — est délégué à un LLM, mais le code s’exécute sans conteneur sur l’hôte.

GitLab 19.4 soumet les agents IA aux mêmes garde-fous que le CI/CD

Sortie le 17 septembre 2026, GitLab 19.4 gouverne les outils des serveurs MCP, restreint leur accès et donne aux agents le pilotage des pipelines via save_pipeline et get_job. Pour les équipes qui déploient des agents IA en entreprise, le plan de contrôle du DevSecOps devient la couche de gouvernance.

GitLab corrige une faille CVSS 10 de lecture de fichiers, exploitée sous 24 heures

Le 11 septembre 2026, GitLab publie une mise à jour hors cycle pour CVE-2026-85706, une traversée de chemin CVSS 10 qui lit des fichiers serveur sans authentification via l’API des commits. La faille est déjà sondée en conditions réelles — corrigez les instances auto-hébergées avant qu’un attaquant ne lise secrets.yml.

GitLab corrige une injection de code GraphQL critique exploitable sans authentification (CVSS 9.4)

Le 18 août 2026, GitLab publie des correctifs pour deux failles, dont une injection de code critique via une directive GraphQL (CVE-2026-19478, CVSS 9.4) exploitable à distance sans authentification ni interaction, permettant de modifier ou supprimer des projets publics. Toute installation auto-hébergée doit être mise à niveau immédiatement — GitLab.com et GitLab Dedicated sont déjà corrigés.

Tapez au moins deux caractères.

↑ ↓ naviguer ↵ ouvrir esc fermer