GitLab закрыла критическую GraphQL-уязвимость с риском удаления публичных проектов
Проблема CVE-2026-19478 затрагивает самостоятельно управляемые экземпляры GitLab CE и EE. Компания оценила её в 9,4 балла из 10: при определённых условиях атакующий без учётной записи мог изменять или удалять публичные проекты и пользовательские данные.

GitLab выпустила внеплановые обновления безопасности для Community Edition и Enterprise Edition. Они устраняют критическую уязвимость CVE-2026-19478 в GraphQL, которую неаутентифицированный атакующий при определённых условиях мог использовать для удалённого изменения или удаления публичных проектов и пользовательских данных.
Уязвимость получила оценку CVSS 9,4. Согласно опубликованному описанию, для атаки не требуются учётные данные или действия со стороны пользователя. GitLab не раскрыла, какая именно директива GraphQL связана с проблемой и какие условия необходимы для её эксплуатации.
Обновиться должны владельцы самостоятельно управляемых установок. Исправления вошли в GitLab 19.2.4, 19.1.6, 19.0.8 и 18.11.11. Затронуты все версии с 18.2, выпущенные до 18.11.11, версии 19.0, выпущенные до 19.0.8, версии 19.1, выпущенные до 19.1.6, и версии 19.2, выпущенные до 19.2.4. Ветки 18.2–18.10 также находятся в затронутом диапазоне, но обновлений для них не выпущено. GitLab.com и GitLab Dedicated уже работают на исправленной версии; их клиентам предпринимать действий не нужно.
В том же релизе устранена уязвимость высокой опасности CVE-2026-19650 с оценкой CVSS 7,1. Она связана с обработчиком multiplex-запросов GraphQL: из-за некорректной проверки запросов неаутентифицированный пользователь при определённых условиях мог выполнять мутации через GET-запросы. Для эксплуатации этой проблемы требуется взаимодействие со стороны пользователя.
GitLab сообщила, что обновление не добавляет новых миграций и, как ожидается, не потребует простоя в многосерверных развёртываниях. Компания также не сообщала об эксплуатации этих двух уязвимостей.