Администраторите на GitLab са призовани незабавно да инсталират корекции за сигурност, след като изследователи по сигурността установиха опити за експлоатиране на CVE-2026-19478 – критична уязвимост за внедряване на код без нужда от автентификация, засягаща самостоятелно управлявани инстанции на GitLab Community Edition (CE) и Enterprise Edition (EE).
Слабостта, оценена с 9.4 от 10 по скалата за опасност, може да позволи на отдалечени атакуващи да променят или изтриват публични проекти и свързаните с тях потребителски данни чрез GraphQL интерфейса на GitLab. GitLab издаде извънредно обновяване на 17 август 2026 г., извън регулярния си график за пускане на корекции.
Проблемът произтича от неправилно боравене с GraphQL директива, което може да бъде злоупотребено при специфични условия без изискване за профил, автентификация или потребителско взаимодействие. Това прави изложените към интернет GitLab инсталации особено уязвими.
Фирмата за сигурност WatchTowr съобщи, че е възпроизвела уязвимостта в рамките на минути след публикуването ѝ, анализирайки публичния съвет на GitLab и промените в кода от разработчика. Изследователите споделят, че практическото въздействие може да надхвърли краткото описание на GitLab за неоторизирана промяна или изтриване.
Според информацията атакуващ би могъл да премахва хранилища, да манипулира записи за сливане (merge), за да създаде подвеждащо усещане, че промените са приложени, или да забрани достъпа на легитимни поддържащи (maintainers) до публични проекти.
Активност по експлоатация вече е засечена в реална среда. От watchTowr споделят, че мрежата им от примамки „Attacker Eye“ е регистрирала опити за експлоатиране на уязвимостта малко след разкриването ѝ, което показва, че атакуващите бързо тестват изложени на риск GitLab инстанции.Макар че публичните технически детайли и демонстрационният код (Proof-of-Concept) могат да ускорят подготовката на атаките, основният риск се състои в липсата на изискване за автентификация и ниската бариера за отдалечено експлоатиране.
Уязвимостта засяга GitLab CE и EE версии от 18.2 до 18.11.10, от 19.0 до 19.0.7, от 19.1 до 19.1.5 и от 19.2 до 19.2.3. GitLab пусна коригирани версии 18.11.11, 19.0.8, 19.1.6 и 19.2.4.
Компанията отстрани уязвимостта в GitLab.com и GitLab Dedicated, като за техните клиенти не се изискват действия. Организациите, които използват самостоятелно управлявани инсталации на GitLab обаче, трябва да извършат обновяване без забавяне.
В случаите, когато незабавното обновяване е оперативно трудно, защитниците трябва да идентифицират изложените към интернет инстанции, да проверят дали са разрешени публичните проекти и да ограничат достъпа до GraphQL точката чрез мрежови контроли или обратен прокси сървър до завършване на инсталирането на корекциите.
Екипите по сигурността трябва също така да прегледат скорошната GraphQL активност, изтриванията на хранилища, неочакваните модификации на проекти, подозрителните промени в записите за сливане и необяснимите ограничения на достъпа за поддържащите администратори.
Предвид потвърдените опити за експлоатация, организациите трябва да третират изложените и некоригирани GitLab сървъри като потенциално компрометирани и да запазят съответните регистрационни файлове (логове) преди предприемане на мерки.