⏺
В GitLab была обнаружена критическая уязвимость CVE-2026-19478 с оценкой 9.4 из 10 по шкале CVSS, эксплуатация которой позволяет удаленному неавторизованному злоумышленнику изменять или удалять публичные проекты и пользовательский контент.
Уязвимость связана с обработкой директив в компоненте GraphQL API, позволяя успешно реализовать атаку типа инъекция кода. Сценарий эксплуатации не предполагает даже использование учетной записи в GitLab, что существенно снижает возможности для проведения атаки.
Уязвимы инхаус-инсталляции (self-managed) GitLab Community Edition и Enterprise Edition версий 18.2 - 18.11.10, 19.0-19.0.7, 19.1-19.1.5, 19.2-19.2.3. Исправления выпущены в версиях 18.11.11, 19.0.8, 19.1.6 и 19.2.4.
Для крупных организаций последствия эксплуатации такой уязвимости выходят за рамки компрометации отдельного веб-приложения, поскольку GitLab нередко используется как часть критически важной инфраструктуры разработки. Соответственно, взломанными окажутся исходный код и конфигурации, связанные с процессами CI/CD, что приведет к нарушению процессов разработки и поставки ПО.
Несмотря на отсутствие реальных атак с применением CVE-2026-19478 сочетание сетевого вектора атаки, отсутствие авторизации со стороны злоумышленника и высокого потенциала ущерба стоит повысить приоритет по задаче обновления уязвимых версий.
Администраторам сервиса рекомендуется проверить доступность сервиса по сети для неавторизированных пользователей, провести дополнительный анализ журналов обращений к GraphQL API, а затем в приоритетном порядке определить уязвимые инсталляции и обновиться до исправленной версии.
#gis_новости
@gis_cybersec