Критическую уязвимость GitLab CVE-2026-19478 начали эксплуатировать через считанные дни

· Безопасность
Свежая брешь в GitLab с оценкой CVSS 9.4 позволяет неаутентифицированному злоумышленнику переписывать и удалять публичные проекты. По данным watchTowr, атаки в реальном мире начались почти сразу после раскрытия.

cover.svg

Компания watchTowr сообщила, что недавно раскрытая уязвимость в GitLab уже находится под активной эксплуатацией — атаки зафиксированы в считанные дни после публикации.

Речь идёт об уязвимости CVE-2026-19478 (оценка CVSS 9.4) — инъекции кода, которая при определённых условиях позволяет неаутентифицированному злоумышленнику изменять или удалять общедоступные проекты GitLab и переписывать их данные. Для этого не требуются ни учётные данные, ни действия со стороны пользователя, ни какая-либо экзотическая конфигурация.

Что затронуто

Проблема касается Community Edition (CE) и Enterprise Edition (EE) следующих версий: 18.2 до 18.11.11, 19.0 до 19.0.8, 19.1 до 19.1.6 и 19.2 до 19.2.4. По данным GitLab, уязвимость эксплуатируется через GraphQL-директиву. Исправления вышли в версиях 19.2.4, 19.1.6, 19.0.8 и 18.11.11.

Масштаб последствий, по словам watchTowr, шире простого удаления публичных проектов: атакующий может стереть целые репозитории, подделать записи о слияниях, создав видимость того, что исправление было внесено (хотя на деле его нет), и заблокировать сопровождающих проекта.

Скорость на стороне атакующих

Специалисты watchTowr заявили, что сумели воспроизвести уязвимость буквально за минуты после её раскрытия, а затем зафиксировали попытки эксплуатации против своей сети приманок. Главный исследователь компании Джейк Нотт связывает это с новой реальностью: злоумышленники, вооружённые ИИ, сжимают промежуток между раскрытием и атакой почти до нуля, и привычная тактика «подождать до следующего цикла обновлений» теперь нередко оказывается запоздалой.

Тем, кто ещё не установил патч, Нотт советует просмотреть веб-логи на предмет запросов, содержащих строку @gl_introduced, — это признак зондирования или попытки эксплуатации.

Что делать

Организациям с self-hosted-инсталляциями GitLab, доступными из интернета, рекомендуется в приоритетном порядке обновиться до исправленной версии. Если оперативно установить патч невозможно, в качестве временной меры предлагается ограничить неаутентифицированный доступ к /api/graphql или полностью отключить публичный доступ к репозиториям.


Источник: The Hacker News

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.