Mastodon Mastodon Mastodon Mastodon

Критическая уязвимость в GitLab позволяет удалять публичные проекты без аутентификации

Фото автора

CyberSecureFox Editorial Team

Опубликовано:

GitLab выпустил внеплановое обновление безопасности для устранения критической уязвимости CVE-2026-19478 с оценкой CVSS 9.4, которая при определённых условиях позволяет неаутентифицированному атакующему удалённо модифицировать или удалять публичные проекты и пользовательские данные через GraphQL-директиву. Уязвимость затрагивает самоуправляемые установки GitLab Community Edition и Enterprise Edition версий от 18.2 до 19.2.3 включительно. Облачные сервисы GitLab.com и GitLab Dedicated уже получили исправление и не требуют действий от пользователей. Администраторам самоуправляемых инстансов необходимо немедленно обновиться до версий 19.2.4, 19.1.6, 19.0.8 или 18.11.11.

Технические детали уязвимостей

CVE-2026-19478 — удалённая модификация данных без аутентификации

Критическая уязвимость CVE-2026-19478 получила от GitLab оценку CVSS 9.4. Согласно опубликованному CVSS-вектору, эксплуатация возможна по сети, не требует учётных данных и не предполагает какого-либо взаимодействия со стороны жертвы. GitLab описывает проблему как возможность для неаутентифицированного пользователя «удалённо модифицировать или удалять публичные проекты и пользовательские данные через GraphQL-директиву».

Конкретная GraphQL-директива, задействованная в атаке, и точные условия, необходимые для эксплуатации, не раскрыты. Ни одного случая активной эксплуатации на момент публикации патча не зафиксировано, уязвимость не внесена в каталог CISA KEV.

Затронутые версии:

  • Все версии от 18.2 до 18.11.11 (не включая 18.11.11)
  • 19.0 до 19.0.8
  • 19.1 до 19.1.6
  • 19.2 до 19.2.4

Важный нюанс: исправления выпущены только для веток 18.11, 19.0, 19.1 и 19.2. Ветки с 18.2 по 18.10 попадают в диапазон уязвимых версий, но патчи для них не предоставлены. Организации, использующие эти версии, должны обновиться до одной из исправленных веток.

CVE-2026-19650 — CSRF в обработчике мультиплексных запросов GraphQL

Второе исправление в этом релизе касается CVE-2026-19650 — уязвимости межсайтовой подделки запросов (CSRF) с оценкой CVSS 7.1 (High). Проблема связана с некорректной валидацией запросов в обработчике мультиплексных запросов GraphQL, что позволяло неаутентифицированному пользователю выполнять мутации через GET-запросы. В отличие от критической уязвимости, эксплуатация CVE-2026-19650 требует взаимодействия пользователя — типичный сценарий для CSRF-атак, где жертва должна перейти по вредоносной ссылке.

Оценка воздействия

Сочетание двух факторов делает CVE-2026-19478 особенно опасной: отсутствие необходимости в аутентификации и возможность деструктивных действий — удаления проектов и пользовательских данных. Для организаций, использующих самоуправляемый GitLab с публично доступными проектами, это создаёт прямой риск потери кода, артефактов CI/CD, конфигураций пайплайнов и связанных данных.

Диапазон затронутых версий охватывает более года релизов — от 18.2 до текущей 19.2, что указывает на широкое распространение уязвимого кода. Организации, задержавшие обновление на старых ветках 18.2–18.10, оказываются в наиболее сложном положении: для них единственный путь — миграция на поддерживаемую ветку.

Тот факт, что GitLab выпустил патч вне стандартного графика обновлений, подчёркивает серьёзность проблемы с точки зрения самого вендора.

Рекомендации

  • Немедленно обновите самоуправляемые инстансы GitLab до версий 19.2.4, 19.1.6, 19.0.8 или 18.11.11. GitLab указывает, что обновление не вводит новых миграций и не требует простоя на многоузловых развёртываниях.
  • Проверьте текущую версию через административную панель GitLab или команду gitlab-rake gitlab:env:info.
  • Если ваш инстанс работает на ветках 18.2–18.10 — запланируйте миграцию на ветку 18.11 или выше, поскольку патчи для этих веток не выпущены.
  • До обновления рассмотрите возможность ограничения сетевого доступа к GraphQL-эндпоинту GitLab через средства сетевой фильтрации — это снизит поверхность атаки для CVE-2026-19478.
  • Проведите аудит публичных проектов на предмет несанкционированных изменений или удалений за период до установки патча.

Учитывая оценку CVSS 9.4, отсутствие необходимости в аутентификации и деструктивный потенциал CVE-2026-19478, обновление самоуправляемых инстансов GitLab до исправленных версий должно быть выполнено в приоритетном порядке — до публикации технических деталей уязвимости, которая, по данным политики раскрытия GitLab, может произойти в течение 90 дней после выхода патча.


CyberSecureFox Editorial Team

Редакция CyberSecureFox освещает новости кибербезопасности, уязвимости, malware-кампании, ransomware-активность, AI security, cloud security и security advisories вендоров. Материалы готовятся на основе official advisories, данных CVE/NVD, уведомлений CISA, публикаций вендоров и открытых отчётов исследователей. Статьи проверяются перед публикацией и обновляются при появлении новых данных.

Оставьте комментарий

Этот сайт использует Akismet для борьбы со спамом. Узнайте, как обрабатываются ваши данные комментариев.