EN
en direct
tag

#graphql

StyleSmuggler exécute du code sans authentification sur toutes les versions de Magento et d’Adobe Commerce

Sansec documente StyleSmuggler, un zero-day de Magento et Adobe Commerce exploité depuis le 4 septembre 2026, qui exécute du code sans authentification via le moteur de templates et installe un backdoor persistant. Adobe n’a encore publié ni CVE ni correctif : désactivez GraphQL sur vos boutiques en attendant le bulletin du 8 septembre.

GitLab corrige une injection de code GraphQL critique exploitable sans authentification (CVSS 9.4)

Le 18 août 2026, GitLab publie des correctifs pour deux failles, dont une injection de code critique via une directive GraphQL (CVE-2026-19478, CVSS 9.4) exploitable à distance sans authentification ni interaction, permettant de modifier ou supprimer des projets publics. Toute installation auto-hébergée doit être mise à niveau immédiatement — GitLab.com et GitLab Dedicated sont déjà corrigés.

Tapez au moins deux caractères.

↑ ↓ naviguer ↵ ouvrir esc fermer