GitLab пусна обновления за сигурност за отстраняване на критична уязвимост, засягаща софтуера Community Edition (CE) и Enterprise Edition (EE), която при определени условия може да позволи на неудостоверен атакуващ отдалечено да модифицира или изтрива публични проекти и потребителски данни.
Уязвимостта, проследявана като CVE-2026-19478, е оценена като критична от GitLab и има CVSS оценка от 9.4.
Издадена на 17 август 2026 г., критичната корекция за сигурност се появи извън обичайния график на компанията за актуализации два пъти месечно (през втората и четвъртата сряда), пет дни след рутинно обновяване, което не съдържаше проблеми с критична оценка.
Само администраторите на самостоятелно управлявани (self-managed) инсталации трябва да предприемат действия. Корекциите са налични в версии GitLab 19.2.4, 19.1.6, 19.0.8 и 18.11.11.
„GitLab.com и GitLab Dedicated вече работят с коригираната версия. Клиентите на GitLab.com и GitLab Dedicated не трябва да предприемат действия“, заявяват от компанията.
Засегнати са следните версии:
- Всички версии от 18.2 преди 18.11.11
Корекциите не обхващат клоновете от 18.2 до 18.10, които попадат в засегнатия диапазон.
„GitLab отстрани проблем, който при определени условия можеше да позволи на неудостоверен потребител отдалечено да модифицира или изтрива публични проекти и потребителски данни чрез GraphQL директива“, съобщават от GitLab.
Публикуваният CVSS вектор за уязвимостта показва, че тя може да бъде експлоатирана по мрежата от атакуващ без идентификационни данни и без необходимост от каквото и да е действие от страна на жертвата.
GitLab не назовава коя GraphQL директива е замесена, нито уточнява какви са необходимите условия за експлоатация.
Бюлетинът за сигурност не разкрива данни за реална експлоатация на уязвимостта и към 18 август 2026 г. в GitHub не е открит публичен код за експлойт.
Вторият проблем, коригиран в това издание, CVE-2026-19650, е оценен от GitLab като високорисков (High) с CVSS оценка 7.1 и се отнася до слабост тип фалшифициране на заявки от страна на клиента (CSRF) в обработчика на мултиплексни GraphQL заявки.
За разлика от критичната уязвимост, тази изисква взаимодействие с потребителя, за да проработи.
„GitLab отстрани проблем, който при определени условия можеше да позволи на неудостоверен потребител да изпълнява мутации чрез GET заявки поради неправилно валидиране на заявките при обработката на мултиплексни GraphQL заявки“, споделя компанията.
От компанията поясниха, че актуализацията не въвежда нови миграции на бази данни и не се очаква да изисква спиране на работата (downtime) при внедрявания с множество възли.
Разкриването следва доклад от юли 2026 г., в който изследователи публикуваха работещ код за експлойт за друга уязвимост в GitLab, засягаща самостоятелно управлявани сървъри.
От GitLab не отговориха веднага на искането за коментар.
Компанията заяви, че прави публични детайлите за всяка уязвимост в своя инструмент за проследяване на проблеми 90 дни след пускането на корекцията за сигурност. В обновяването от 10 юни 2026 г. този прозорец беше 30 дни.
Това означава, че техническите подробности за двете уязвимости ще станат публични около средата на ноември 2026 г.