Изследователи предупреждават, че неаутентикирани атакуващи могат да изтриват или модифицират публично достъпни проекти.

Изследователи по сигурността изразяват загриженост, след като в понеделник GitLab издаде извънредна корекция за сигурност за критична уязвимост от тип инжектиране на код.

Уязвимостта, регистрирана като CVE-2026-19478, може да позволи на атакуващ отдалечено да модифицира или изтрие публичен проект, както и потребителски данни чрез GraphQL директива. Уязвимостта има оценка на сериозност 9.4 от 10.

Проблемът е докладван чрез програмата за разкриване на уязвимости срещу заплащане на HackerOne.

Фирмата за анализ на заплахи watchTowr предупреди във вторник, че е успяла да възпроизведе уязвимостта в рамките на минути след публичното ѝ оповестяване. Изследователите заявиха, че атакуващ би могъл да нанесе сериозни щети чрез експлоатиране на този конкретен дефект.

„Новооткритата уязвимост за инжектиране на код позволява на неаутентикиран атакуващ да изтрива публично достъпни проекти в GitLab и да пренаписва тяхното състояние“, заяви Джейк Нот, главен изследовател по сигурността в watchTowr.

Атакуващият би могъл да извършва широк спектър от злонамерени дейности, включително изтриване на цели хранилища, фалшифициране на записи за сливане (merge records) или блокиране на администратори на проекти чрез една единствена HTTP заявка без нужда от идентификационни данни или взаимодействие с потребителя.

Организациите, които управляват публично достъпни в интернет, самостоятелно хоствани инстанции на GitLab, трябва незабавно да обновят системата до версия с внедрена корекция за сигурност, според Нот. Ако не могат да извършат обновяването веднага, те могат да ограничат неаутентикирания достъп до „api/graphql“. В краен случай могат да премахнат публичния достъп до хранилищата.

Издадената от GitLab версия адресира също така и уязвимост от тип фалшифициране на междусайтови заявки (CSRF), регистрирана като CVE-2026-19650. При определени условия атакуващ би могъл да изпълнява мутации (mutations) чрез GET заявки.