Mastodon Mastodon Mastodon Mastodon

CVE-2026-19478 у GitLab: віддалене видалення публічних проєктів без входу

Photo of author

CyberSecureFox Editorial Team

Опубліковано:

GitLab випустив позапланове оновлення безпеки для усунення критичної вразливості CVE-2026-19478 з оцінкою CVSS 9.4, яка за певних умов дозволяє неавтентифікованому атакувальнику віддалено модифікувати або видаляти публічні проєкти та користувацькі дані через GraphQL-директиву. Вразливість стосується самокерованих інсталяцій GitLab Community Edition та Enterprise Edition версій від 18.2 до 19.2.3 включно. Хмарні сервіси GitLab.com і GitLab Dedicated уже отримали виправлення й не потребують дій від користувачів. Адміністраторам самокерованих інстансів необхідно негайно оновитися до версій 19.2.4, 19.1.6, 19.0.8 або 18.11.11.

Технічні деталі вразливостей

CVE-2026-19478 — віддалена модифікація даних без автентифікації

Критична вразливість CVE-2026-19478 отримала від GitLab оцінку CVSS 9.4. Згідно з опублікованим CVSS-вектором, експлуатація можлива через мережу, не потребує облікових даних і не передбачає жодної взаємодії з боку жертви. GitLab описує проблему як можливість для неавтентифікованого користувача «віддалено модифікувати або видаляти публічні проєкти та користувацькі дані через GraphQL-директиву».

Конкретну GraphQL-директиву, задіяну в атаці, та точні умови, необхідні для експлуатації, не розкрито. Жодного випадку активної експлуатації на момент публікації патча не зафіксовано, вразливість не внесена до каталогу CISA KEV.

Уражені версії:

  • Усі версії від 18.2 до 18.11.11 (не включаючи 18.11.11)
  • 19.0 до 19.0.8
  • 19.1 до 19.1.6
  • 19.2 до 19.2.4

Важливий нюанс: виправлення випущені лише для гілок 18.11, 19.0, 19.1 і 19.2. Гілки з 18.2 по 18.10 потрапляють у діапазон уразливих версій, але патчі для них не надані. Організації, що використовують ці версії, мають оновитися до однієї з виправлених гілок.

CVE-2026-19650 — CSRF в обробнику мультиплексних запитів GraphQL

Друге виправлення в цьому релізі стосується CVE-2026-19650 — вразливості міжсайтової підробки запитів (CSRF) з оцінкою CVSS 7.1 (High). Проблема пов’язана з некоректною валідацією запитів в обробнику мультиплексних запитів GraphQL, що дозволяло неавтентифікованому користувачу виконувати мутації через GET-запити. На відміну від критичної вразливості, експлуатація CVE-2026-19650 потребує взаємодії користувача — типовий сценарій для CSRF-атак, де жертва має перейти за шкідливим посиланням.

Оцінка впливу

Поєднання двох факторів робить CVE-2026-19478 особливо небезпечною: відсутність потреби в автентифікації та можливість деструктивних дій — видалення проєктів і користувацьких даних. Для організацій, які використовують самокерований GitLab із публічно доступними проєктами, це створює прямий ризик втрати коду, артефактів CI/CD, конфігурацій пайплайнів і пов’язаних даних.

Діапазон уражених версій охоплює понад рік релізів — від 18.2 до поточної 19.2, що вказує на широке поширення вразливого коду. Організації, які відкладали оновлення й залишилися на старих гілках 18.2–18.10, опиняються в найскладнішому становищі: для них єдиний шлях — міграція на підтримувану гілку.

Той факт, що GitLab випустив патч поза стандартним графіком оновлень, підкреслює серйозність проблеми з точки зору самого вендора.

Рекомендації

  • Негайно оновіть самокеровані інстанси GitLab до версій 19.2.4, 19.1.6, 19.0.8 або 18.11.11. GitLab зазначає, що оновлення не вводить нових міграцій і не потребує простою в багатовузлових розгортаннях.
  • Перевірте поточну версію через адміністративну панель GitLab або команду gitlab-rake gitlab:env:info.
  • Якщо ваш інстанс працює на гілках 18.2–18.10 — сплануйте міграцію на гілку 18.11 або вище, оскільки патчі для цих гілок не випущені.
  • До оновлення розгляньте можливість обмеження мережевого доступу до GraphQL-ендпойнту GitLab засобами мережевої фільтрації — це зменшить поверхню атаки для CVE-2026-19478.
  • Проведіть аудит публічних проєктів на предмет несанкціонованих змін або видалень за період до встановлення патча.

З огляду на оцінку CVSS 9.4, відсутність потреби в автентифікації та деструктивний потенціал CVE-2026-19478, оновлення самокерованих інстансів GitLab до виправлених версій має бути виконане в пріоритетному порядку — до публікації технічних деталей вразливості, яка, згідно з політикою розкриття GitLab, може відбутися протягом 90 днів після виходу патча.


CyberSecureFox Editorial Team

Редакція CyberSecureFox висвітлює новини кібербезпеки, уразливості, malware-кампанії, ransomware-активність, AI security, cloud security та security advisories вендорів. Матеріали готуються на основі official advisories, даних CVE/NVD, сповіщень CISA, публікацій вендорів і відкритих звітів дослідників. Статті перевіряються перед публікацією та оновлюються за появи нових даних.

Leave a Comment

This site uses Akismet to reduce spam. Learn how your comment data is processed.