GitLab ha publicado una actualización de seguridad fuera de ciclo para corregir la vulnerabilidad crítica CVE-2026-19478, con una puntuación CVSS de 9.4, que en determinadas condiciones permite a un atacante no autenticado modificar o eliminar de forma remota proyectos públicos y datos de usuarios a través de una directiva GraphQL. La vulnerabilidad afecta a las instalaciones autogestionadas de GitLab Community Edition y Enterprise Edition de las versiones desde la 18.2 hasta la 19.2.3 inclusive. Los servicios en la nube GitLab.com y GitLab Dedicated ya han recibido el parche y no requieren acciones por parte de los usuarios. Los administradores de instancias autogestionadas deben actualizar inmediatamente a las versiones 19.2.4, 19.1.6, 19.0.8 o 18.11.11.
Detalles técnicos de las vulnerabilidades
CVE-2026-19478 — modificación remota de datos sin autenticación
La vulnerabilidad crítica CVE-2026-19478 ha recibido de GitLab una puntuación CVSS de 9.4. Según el vector CVSS publicado, la explotación es posible a través de la red, no requiere credenciales y no implica ningún tipo de interacción por parte de la víctima. GitLab describe el problema como la posibilidad de que un usuario no autenticado «modifique o elimine de forma remota proyectos públicos y datos de usuarios a través de una directiva GraphQL».
La directiva GraphQL concreta utilizada en el ataque y las condiciones exactas necesarias para la explotación no se han revelado. En el momento de la publicación del parche no se había registrado ningún caso de explotación activa, y la vulnerabilidad no se ha incluido en el catálogo CISA KEV.
Versiones afectadas:
- Todas las versiones desde la 18.2 hasta la 18.11.11 (sin incluir la 18.11.11)
- 19.0 hasta 19.0.8
- 19.1 hasta 19.1.6
- 19.2 hasta 19.2.4
Matiz importante: los parches solo se han publicado para las ramas 18.11, 19.0, 19.1 y 19.2. Las ramas desde la 18.2 hasta la 18.10 entran en el rango de versiones vulnerables, pero no se han proporcionado parches para ellas. Las organizaciones que utilicen estas versiones deben actualizarse a una de las ramas corregidas.
CVE-2026-19650 — CSRF en el manejador de solicitudes multiplexadas GraphQL
La segunda corrección de esta versión se refiere a CVE-2026-19650, una vulnerabilidad de Cross-Site Request Forgery (CSRF) con una puntuación CVSS de 7.1 (High). El problema está relacionado con una validación incorrecta de las solicitudes en el manejador de solicitudes multiplexadas GraphQL, lo que permitía a un usuario no autenticado ejecutar mutaciones mediante solicitudes GET. A diferencia de la vulnerabilidad crítica, la explotación de CVE-2026-19650 requiere interacción del usuario, un escenario típico para ataques CSRF, en los que la víctima debe hacer clic en un enlace malicioso.
Evaluación del impacto
La combinación de dos factores hace que CVE-2026-19478 sea especialmente peligrosa: la ausencia de necesidad de autenticación y la posibilidad de acciones destructivas —eliminación de proyectos y datos de usuarios—. Para las organizaciones que utilizan GitLab autogestionado con proyectos de acceso público, esto crea un riesgo directo de pérdida de código, artefactos de CI/CD, configuraciones de pipelines y datos relacionados.
El rango de versiones afectadas abarca más de un año de lanzamientos —desde la 18.2 hasta la actual 19.2—, lo que indica una amplia difusión del código vulnerable. Las organizaciones que han pospuesto la actualización y se han quedado en ramas antiguas 18.2–18.10 se encuentran en la situación más complicada: para ellas, la única vía es migrar a una rama soportada.
El hecho de que GitLab haya publicado el parche fuera de su calendario estándar de actualizaciones subraya la gravedad del problema desde el punto de vista del propio proveedor.
Recomendaciones
- Actualice de inmediato las instancias autogestionadas de GitLab a las versiones 19.2.4, 19.1.6, 19.0.8 o 18.11.11. GitLab indica que la actualización no introduce nuevas migraciones y no requiere tiempo de inactividad en despliegues multinodo.
- Compruebe la versión actual a través del panel de administración de GitLab o con el comando
gitlab-rake gitlab:env:info. - Si su instancia se ejecuta sobre las ramas 18.2–18.10, planifique la migración a la rama 18.11 o superior, ya que no se han publicado parches para esas ramas.
- Hasta que pueda actualizar, considere la posibilidad de restringir el acceso de red al endpoint GraphQL de GitLab mediante mecanismos de filtrado de red; esto reducirá la superficie de ataque para CVE-2026-19478.
- Realice una auditoría de los proyectos públicos en busca de modificaciones o eliminaciones no autorizadas durante el periodo previo a la instalación del parche.
Teniendo en cuenta la puntuación CVSS de 9.4, la ausencia de necesidad de autenticación y el potencial destructivo de CVE-2026-19478, la actualización de las instancias autogestionadas de GitLab a las versiones corregidas debe ejecutarse con carácter prioritario, antes de la publicación de los detalles técnicos de la vulnerabilidad, que, según la política de divulgación de GitLab, podría producirse en un plazo de 90 días tras la salida del parche.