Исправление вышло 17 августа для GitLab Community Edition и Enterprise Edition. Уязвимость CVE-2026-19478 получила оценку 9,4 из 10 по шкале CVSS и связана с обработкой директивы GraphQL. Как следует из официального сообщения GitLab, проблема затрагивала версии начиная с 18.2 и была устранена в ветках 18.11.11, 19.0.8, 19.1.6 и 19.2.4.
Главная особенность CVE-2026-19478 в том, что атакующему не требовалась авторизация. При определенных условиях специально подготовленный запрос позволял вмешиваться в данные публичных проектов и пользователей. В исходном отчете также говорится о возможности отключать или блокировать учетные записи и использовать проблему для атак на цепочки поставок открытого ПО.
Ситуацию усложняет публикация технических подробностей и PoC, то есть работающего доказательства концепции атаки. По данным платформы Qianxin Yingtu, с уязвимостью потенциально связаны 108 658 доступных из интернета систем в Китае и 401 607 по всему миру. Это оценка числа потенциально уязвимых активов, а не подтвержденных взломов.
Одновременно GitLab исправила CVE-2026-19650 с оценкой CVSS 7,1. Это CSRF-уязвимость в обработчике мультиплексированных запросов GraphQL, при которой в определенных условиях можно было выполнять изменяющие операции через GET-запросы. Для ее эксплуатации требуется взаимодействие пользователя. Обе проблемы затрагивали одинаковые диапазоны версий GitLab CE и EE.
GitLab рекомендует владельцам самостоятельно размещенных серверов перейти на 19.2.4, 19.1.6, 19.0.8 или 18.11.11. Новые миграции базы данных в эти выпуски не добавлялись, а для многосерверных установок обновление не должно требовать остановки работы.
Обе уязвимости сообщили исследователи через программу HackerOne. На момент публикации GitLab не сообщала о подтвержденных атаках с их использованием. Для российских владельцев собственных GitLab-серверов отдельных условий нет: проблема определяется установленной версией, а не регионом.
А у вас GitLab работает на собственном сервере или используется облачная версия?
GitLab закрыла дыру, позволявшую удалять чужие проекты без входа
GitLab выпустила экстренное обновление безопасности после обнаружения критической уязвимости CVE-2026-19478. Для атаки не требовались учетная запись и авторизация: злоумышленник при определенных условиях мог удаленно изменять или удалять публичные проекты и данные пользователей.

Источник: ITHome
2 показов