GitLab исправила критическую уязвимость, которая позволяла неаутентифицированным злоумышленникам вносить несанкционированные изменения в репозитории кода или полностью удалять их одним HTTP-запросом. Исправленные версии также устраняют вторую опасную уязвимость межсайтовой подделки запросов (CSRF).
Критическая уязвимость, отслеживаемая как CVE-2026-19478, описана как проблема внедрения кода через директиву GraphQL. Она была сообщена в GitLab частным образом через программу bug bounty на HackerOne.
Однако, даже если детали уязвимости ещё не обнародованы, исследователи из компании по кибербезопасности watchTowr предупреждают, что патчи чрезвычайно легко подвергнуть реверс-инжинирингу и создать эксплойт.
«WatchTowr смог воспроизвести уязвимость в течение нескольких минут после её раскрытия, имея только описание уязвимости и патч», — рассказывает CSO Джейк Нотт, ведущий исследователь безопасности в watchTowr. «Атакующие с использованием ИИ вряд ли отстанут».
GitLab — популярная система управления исходным кодом и платформа DevOps, включающая конвейеры CI/CD и сканирование безопасности. Возможность самостоятельного хостинга на собственных серверах делает её привлекательной альтернативой GitHub, особенно для организаций, поэтому ПО существует в двух вариантах: бесплатная Community Edition (CE) и платная Enterprise Edition (EE).
Уязвимость внедрения кода очень опасна, особенно для экземпляров GitLab, напрямую доступных из интернета, поскольку может привести к атакам на цепочку поставок программного обеспечения. Уязвимость позволяет злоумышленникам переписывать состояние репозиториев GitLab, подделывать записи слияния, блокировать мэйнтейнеров и даже полностью удалять проекты. Для эксплуатации не требуются учётные данные, взаимодействие с пользователем или специальные настройки.
GitLab выпустила версии 19.2.4, 19.1.6, 19.0.8 и 18.11.11 для обеих редакций CE и EE для исправления CVE-2026-19478 и CVE-2026-19650 — проблемы CSRF в обработчике мультиплексных запросов GraphQL.
Пользователям, которые могут немедленно развернуть патчи, рекомендуется сделать свои репозитории приватными и заблокировать неаутентифицированный доступ к эндпоинту /api/graphql.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Lucian Constantin




