La vulnerabilidad fue calificada con 9.4 de 10 en la escala CVSS

Se ha descubierto una vulnerabilidad crítica, CVE-2026-19478, en GitLab que podría permitir a un atacante sin cuenta modificar o eliminar de forma remota proyectos públicos y datos de usuario. El problema está relacionado con el procesamiento de directivas GraphQL y recibió una puntuación de 9.4 sobre 10 en la escala CVSS.

Para llevar a cabo el ataque, basta con tener acceso a la API GraphQL del servidor vulnerable a través de HTTP o HTTPS. Una solicitud especialmente diseñada permite eludir los mecanismos de procesamiento estándar y obtener la capacidad de afectar objetos de GitLab sin autorización ni participación del usuario.

Según Bi.Zone, hay más de 9.3 mil servicios públicos de GitLab abiertos en el segmento ruso de Internet. La vulnerabilidad afecta a las versiones CE y EE de las ramas 18.2–18.11, 19.0, 19.1 y 19.2. Para protegerse, los desarrolladores han lanzado las actualizaciones 18.11.11, 19.0.8, 19.1.6 y 19.2.4.

Los especialistas de Bi.Zone recomiendan instalar las correcciones lo antes posible. Si una actualización rápida no es posible, el acceso a GitLab desde la red externa debe restringirse temporalmente, y la API GraphQL debe cerrarse a fuentes no confiables utilizando WAF, proxy inverso o VPN. Sin embargo, estas medidas no reemplazan la instalación del parche.

También se aconseja a las organizaciones que revisen el perímetro externo y se aseguren de que no queden servidores GitLab olvidados o no contabilizados.