Перейти к содержанию

Критическая уязвимость GitLab позволяет изменять и удалять публичные проекты

Уязвимость получила оценку 9,4 из 10 по шкале CVSS

В GitLab обнаружили критическую уязвимость CVE-2026-19478, которая может позволить злоумышленнику без учетной записи удаленно изменять или удалять публичные проекты и пользовательские данные. Проблема связана с обработкой GraphQL-директив и получила 9,4 балла из 10 по шкале CVSS.

Для проведения атаки достаточно иметь доступ к GraphQL API уязвимого сервера по HTTP или HTTPS. Специально сформированный запрос позволяет обойти штатные механизмы обработки и получить возможность воздействовать на объекты GitLab без авторизации и участия пользователя.

По данным Bi.Zone, в российском сегменте интернета открыто более 9,3 тыс. публичных GitLab-сервисов. Уязвимость затрагивает версии CE и EE из веток 18.2–18.11, 19.0, 19.1 и 19.2. Для защиты разработчики выпустили обновления 18.11.11, 19.0.8, 19.1.6 и 19.2.4.

Специалисты Bi.Zone рекомендуют установить исправления как можно скорее. Если оперативное обновление невозможно, доступ к GitLab из внешней сети следует временно ограничить, а GraphQL API закрыть для недоверенных источников с помощью WAF, reverse proxy или VPN. При этом такие меры не заменяют установку патча.

Организациям также советуют проверить внешний периметр и убедиться, что на нем не остались забытые или неучтенные серверы GitLab.