Критическая уязвимость GraphQL в GitLab позволяет удалять публичные проекты без авторизации

· Безопасность
GitLab выпустил внеплановое обновление безопасности, закрывающее критическую брешь CVE-2026-19478 с рейтингом CVSS 9.4, которая при определённых условиях даёт неаутентифицированному злоумышленнику возможность изменять и удалять публичные проекты и данные пользователей.

cover.svg

GitLab выпустил экстренное обновление безопасности для Community Edition и Enterprise Edition, устраняющее критическую уязвимость, которая при определённых условиях позволяет удалённому злоумышленнику без учётных записей изменять или удалять публичные проекты и пользовательские данные.

Брешь получила идентификатор CVE-2026-19478 и оценку 9.4 по шкале CVSS. Судя по опубликованному вектору, атака проводится по сети, не требует ни аутентификации, ни каких-либо действий со стороны жертвы. Причина — обработка некоей директивы GraphQL, однако GitLab не назвал ни саму директиву, ни точные условия, необходимые для эксплуатации.

Кому нужно действовать

Под угрозой оказались все версии начиная с 18.2 и до исправленных выпусков 19.2.4, 19.1.6, 19.0.8 и 18.11.11. Обновляться должны только владельцы self-managed-инсталляций: облачные площадки GitLab.com и GitLab Dedicated уже работают на пропатченной версии, и их клиентам предпринимать ничего не нужно.

Отдельно отметим, что ветки с 18.2 по 18.10, попадающие в диапазон уязвимых, исправлений не получили. Само обновление, по словам компании, не добавляет новых миграций и не требует простоя даже на многоузловых развёртываниях.

Патч вышел 17 августа 2026 года — вне обычного графика, по которому GitLab публикует обновления дважды в месяц. Он появился всего через пять дней после планового релиза, не содержавшего критических исправлений.

Вторая брешь

В том же выпуске закрыта уязвимость CVE-2026-19650 с рейтингом High (CVSS 7.1). Это ошибка типа CSRF в обработчике мультиплексных GraphQL-запросов: из-за некорректной проверки запросов неаутентифицированный пользователь при определённых условиях мог выполнять мутации через GET-запросы. В отличие от критической бреши, эта требует взаимодействия с пользователем.

GitLab сообщает, что случаев эксплуатации ни одной из уязвимостей не зафиксировано, а публичный код эксплойта по состоянию на 18 августа не обнаружен. Технические подробности компания традиционно раскрывает в своём трекере через 90 дней после выпуска патча — то есть примерно в середине ноября 2026 года.

Напомним, что в июле 2026 года исследователи опубликовали рабочий эксплойт для другой уязвимости GitLab, затрагивавшей self-managed-серверы, так что администраторам стоит обновиться без промедления.


Источник: The Hacker News

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.