Критическую уязвимость GitLab CVE-2026-19478 начали эксплуатировать через считанные дни
Компания watchTowr сообщила, что недавно раскрытая уязвимость в GitLab уже находится под активной эксплуатацией — атаки зафиксированы в считанные дни после публикации.
Речь идёт об уязвимости CVE-2026-19478 (оценка CVSS 9.4) — инъекции кода, которая при определённых условиях позволяет неаутентифицированному злоумышленнику изменять или удалять общедоступные проекты GitLab и переписывать их данные. Для этого не требуются ни учётные данные, ни действия со стороны пользователя, ни какая-либо экзотическая конфигурация.
Что затронуто
Проблема касается Community Edition (CE) и Enterprise Edition (EE) следующих версий: 18.2 до 18.11.11, 19.0 до 19.0.8, 19.1 до 19.1.6 и 19.2 до 19.2.4. По данным GitLab, уязвимость эксплуатируется через GraphQL-директиву. Исправления вышли в версиях 19.2.4, 19.1.6, 19.0.8 и 18.11.11.
Масштаб последствий, по словам watchTowr, шире простого удаления публичных проектов: атакующий может стереть целые репозитории, подделать записи о слияниях, создав видимость того, что исправление было внесено (хотя на деле его нет), и заблокировать сопровождающих проекта.
Скорость на стороне атакующих
Специалисты watchTowr заявили, что сумели воспроизвести уязвимость буквально за минуты после её раскрытия, а затем зафиксировали попытки эксплуатации против своей сети приманок. Главный исследователь компании Джейк Нотт связывает это с новой реальностью: злоумышленники, вооружённые ИИ, сжимают промежуток между раскрытием и атакой почти до нуля, и привычная тактика «подождать до следующего цикла обновлений» теперь нередко оказывается запоздалой.
Тем, кто ещё не установил патч, Нотт советует просмотреть веб-логи на предмет запросов, содержащих строку @gl_introduced, — это признак зондирования или попытки эксплуатации.
Что делать
Организациям с self-hosted-инсталляциями GitLab, доступными из интернета, рекомендуется в приоритетном порядке обновиться до исправленной версии. Если оперативно установить патч невозможно, в качестве временной меры предлагается ограничить неаутентифицированный доступ к /api/graphql или полностью отключить публичный доступ к репозиториям.
Источник: The Hacker News
Комментарии
Войдите, чтобы комментировать.