GitLab: уязвимость GraphQL позволяет удалять публичные проекты без аутентификации
Неаутентифицированный пользователь удаляет публичные проекты
GitLab выпустил обновления безопасности для устранения критической уязвимости. Она позволяет удаленно изменять или удалять публичные проекты и пользовательские данные. Уязвимость получила идентификатор CVE-2026-19478. GitLab оценил её как критическую с показателем CVSS 9.4. Патч выпустили 17 августа 2026 года вне графика. Обновление устраняет возможность удаленного выполнения мутаций через GET-запросы из-за некорректной валидации запросов в обработчике GraphQL multiplex query. Эта вторая уязвимость получила идентификатор CVE-2026-19650 и оценку High (CVSS 7.1). Для её эксплуатации требуется взаимодействие с пользователем.
GraphQL-директива позволяет удалять данные
Уязвимость CVE-2026-19478 затрагивает GitLab Community Edition (CE) и Enterprise Edition (EE). Атакующий без аутентификации может удаленно модифицировать или удалять публичные проекты и пользовательские данные. Уязвимость эксплуатируется через GraphQL-директиву. Атака возможна по сети без учетных данных и без действий со стороны пользователя. GitLab не раскрыл название директивы и условия эксплуатации. Информация об эксплуатации уязвимости или публичный код эксплойта отсутствуют. Уязвимость CVE-2026-19650 связана с межсайтовой подделкой запросов (CSRF) в обработчике GraphQL multiplex query. Для её эксплуатации требуется взаимодействие с пользователем.
Обновиться до 19.2.4, 19.1.6, 19.0.8 или 18.11.11
Обновления необходимы для локальных установок GitLab. Уязвимости CVE-2026-19478 и CVE-2026-19650 исправлены в версиях GitLab 19.2.4, 19.1.6, 19.0.8 и 18.11.11. Уязвимы версии 18.2 до 18.11.11, 19.0 до 19.0.8, 19.1 до 19.1.6 и 19.2 до 19.2.4. Исправления не затрагивают ветки 18.2–18.10. GitLab.com и GitLab Dedicated уже используют обновленную версию. Обновление не требует миграций и не приведет к простою в многоузловых развертываниях.
Установить патч безопасности
Пользователям следует установить обновления безопасности для локальных установок GitLab. GitLab.com и GitLab Dedicated обновлены автоматически. Технические детали обеих уязвимостей станут публичными через 90 дней после выпуска патчей, ориентировочно в середине ноября 2026 года. Это произойдет через 30 дней после выпуска патча от 10 июня 2026 года.
Опубликовано в канале 18 августа, 13:03
Каждый материал сайта выходит в канале в тот же момент.
Источники: The Hacker News · Selectel Blog · Security Affairs