Критическая уязвимость GitLab позволяет злоумышленникам удалять и изменять публичные репозитории

Gitlab уязвимость Cve-2026-19478 инъекция кода Csrf патч csoonline.com

Установите обновления GitLab для устранения критической уязвимости CVE-2026-19478: неаутентифицированные атаки позволяют удалить репозиторий одним запросом. Исправлены также CSRF-уязвимость и другие проблемы. Рекомендуется немедленно применить патчи и ограничить доступ к эндпоинту GraphQL.

GitLab исправила критическую уязвимость, которая позволяла неаутентифицированным злоумышленникам вносить несанкционированные изменения в репозитории кода или полностью удалять их одним HTTP-запросом. Исправленные версии также устраняют вторую опасную уязвимость межсайтовой подделки запросов (CSRF).

Критическая уязвимость, отслеживаемая как CVE-2026-19478, описана как проблема внедрения кода через директиву GraphQL. Она была сообщена в GitLab частным образом через программу bug bounty на HackerOne.

Однако, даже если детали уязвимости ещё не обнародованы, исследователи из компании по кибербезопасности watchTowr предупреждают, что патчи чрезвычайно легко подвергнуть реверс-инжинирингу и создать эксплойт.

«WatchTowr смог воспроизвести уязвимость в течение нескольких минут после её раскрытия, имея только описание уязвимости и патч», — рассказывает CSO Джейк Нотт, ведущий исследователь безопасности в watchTowr. «Атакующие с использованием ИИ вряд ли отстанут».

GitLab — популярная система управления исходным кодом и платформа DevOps, включающая конвейеры CI/CD и сканирование безопасности. Возможность самостоятельного хостинга на собственных серверах делает её привлекательной альтернативой GitHub, особенно для организаций, поэтому ПО существует в двух вариантах: бесплатная Community Edition (CE) и платная Enterprise Edition (EE).

Уязвимость внедрения кода очень опасна, особенно для экземпляров GitLab, напрямую доступных из интернета, поскольку может привести к атакам на цепочку поставок программного обеспечения. Уязвимость позволяет злоумышленникам переписывать состояние репозиториев GitLab, подделывать записи слияния, блокировать мэйнтейнеров и даже полностью удалять проекты. Для эксплуатации не требуются учётные данные, взаимодействие с пользователем или специальные настройки.

GitLab выпустила версии 19.2.4, 19.1.6, 19.0.8 и 18.11.11 для обеих редакций CE и EE для исправления CVE-2026-19478 и CVE-2026-19650 — проблемы CSRF в обработчике мультиплексных запросов GraphQL.

Пользователям, которые могут немедленно развернуть патчи, рекомендуется сделать свои репозитории приватными и заблокировать неаутентифицированный доступ к эндпоинту /api/graphql.

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

В тренде:


Похожие новости: