У GitLab Community Edition і Enterprise Edition виявлено критичну вразливість CVE-2026-19478 з оцінкою CVSS 9.4, що дозволяє неавтентифікованому зловмиснику модифікувати й видаляти публічно доступні проєкти GitLab без потреби в облікових даних або взаємодії користувача. Патчі вже випущено, і організаціям із самостійно розгорнутими екземплярами GitLab, доступними з інтернету, слід оновитися негайно. Компанія watchTowr повідомляє про ознаки експлуатації вразливості, хоча ці дані поки що не підтверджені незалежними джерелами.
Технічні деталі вразливості
CVE-2026-19478 класифікується як вразливість типу code injection. Як повідомляється, експлуатація можлива через директиву GraphQL — механізм, який GitLab використовує для обробки API-запитів. Ключова небезпека полягає в тому, що для атаки не потрібні ні автентифікація, ні специфічна конфігурація цільового екземпляра.
Уразливі версії GitLab CE та EE:
- 18.2 — до 18.11.11
- 19.0 — до 19.0.8
- 19.1 — до 19.1.6
- 19.2 — до 19.2.4
Виправлення доступні у версіях 18.11.11, 19.0.8, 19.1.6 і 19.2.4.
За даними дослідників із watchTowr, наслідки експлуатації виходять за межі простої модифікації публічних проєктів. Згідно з їхньою публікацією, зловмисник, імовірно, може:
- Видаляти цілі репозиторії
- Підробляти записи про злиття (merge records), створюючи враження застосованих виправлень, яких насправді не було
- Блокувати мейнтейнерів проєктів
Важливо враховувати, що ці розширені сценарії впливу ґрунтуються на даних єдиного дослідницького джерела й поки що не підтверджені офіційним бюлетенем GitLab або іншими незалежними організаціями.
Статус експлуатації
Компанія watchTowr заявила, що змогла відтворити вразливість протягом кількох хвилин після публічного розкриття та зафіксувала ознаки експлуатації у своїй мережі пасток (honeypot). Втім, на момент публікації вразливість не внесена до каталогу CISA KEV, а заяви про активну експлуатацію не підтверджені ані вендором, ані іншими авторитетними джерелами. Статус експлуатації слід вважати непідтвердженим — це не зменшує критичність самої вразливості, але впливає на оцінку безпосередньої загрози.
Дослідник watchTowr Джейк Нотт пов’язав швидкість переходу від розкриття до експлуатації з використанням інструментів штучного інтелекту зловмисниками, що, на його думку, стискає часові рамки для реагування. Незалежно від того, чи підтвердиться роль ШІ в цьому конкретному випадку, тенденція до скорочення часу між розкриттям і першими атаками є об’єктивною реальністю останніх років.
Оцінка впливу
Найбільшому ризику піддаються організації, які використовують самостійно розгорнуті екземпляри GitLab з доступом із інтернету та публічними репозиторіями. З огляду на те, що GitLab широко застосовується для зберігання вихідного коду, керування CI/CD-пайплайнами та координації розробки, компрометація репозиторіїв може призвести до:
- Впровадження шкідливого коду в ланцюг постачання програмного забезпечення
- Необоротної втрати даних у разі видалення репозиторіїв
- Підриву довіри до історії змін через підроблені записи про злиття
- Порушення робочих процесів у разі блокування мейнтейнерів
Сценарій із підробкою записів про злиття особливо небезпечний: зловмисник теоретично може створити враження, що вразливість у проєкті вже виправлено, тоді як шкідливий код залишається на місці.
Рекомендації щодо реагування
Пріоритет — негайне оновлення до однієї з виправлених версій: 18.11.11, 19.0.8, 19.1.6 або 19.2.4.
Якщо негайне оновлення неможливе, рекомендуються такі тимчасові заходи:
- Обмежити неавтентифікований доступ до endpoint
/api/graphqlна рівні вебсервера або зворотного проксі - Повністю вимкнути публічний доступ до репозиторіїв до застосування патча
- Проаналізувати журнали вебсервера на наявність запитів, що містять рядок
@gl_introduced— за даними дослідників, це може вказувати на спроби експлуатації або розвідку
Організаціям, які виявили підозрілі запити до GraphQL API, слід провести аудит цілісності відповідних репозиторіїв: перевірити історію комітів, записи про злиття та статус облікових записів мейнтейнерів.
З огляду на оцінку CVSS 9.4 і відсутність потреби в автентифікації для експлуатації, оновлення самостійно розгорнутих екземплярів GitLab до версій 18.11.11, 19.0.8, 19.1.6 або 19.2.4 має бути виконане поза черговим циклом патчів — упродовж найближчих годин, а не днів. Організаціям, які не можуть оновитися негайно, слід щонайменше закрити неавтентифікований доступ до /api/graphql і перевірити логи на наявність індикаторів розвідки.