Уязвимость GitLab CVE-2026-19478 уже используют в атаках

Критическая ошибка с оценкой CVSS 9,4 позволяет без авторизации изменять или удалять общедоступные проекты GitLab при определённых условиях. Исследователи watchTowr зафиксировали попытки эксплуатации на своей сети ловушек.

Уязвимость GitLab CVE-2026-19478 уже используют в атаках

Уязвимость CVE-2026-19478 в GitLab начала использоваться в реальных атаках спустя несколько дней после раскрытия информации о ней. Об этом сообщила компания watchTowr: исследователи воспроизвели проблему в течение нескольких минут после публикации и обнаружили попытки эксплуатации в собственной сети ловушек.

Ошибка получила оценку 9,4 балла по шкале CVSS. Это уязвимость внедрения кода, которая при определённых условиях позволяет неавторизованному атакующему менять или удалять данные общедоступных проектов GitLab. Для атаки не требуются учётные данные пользователя, его действия или нестандартная конфигурация сервера.

По данным GitLab, эксплуатировать проблему можно через директиву GraphQL. Исправления вошли в GitLab Community Edition и Enterprise Edition версий 19.2.4, 19.1.6, 19.0.8 и 18.11.11. Риску подвержены не обновлённые установки соответствующих веток.

Как отмечает watchTowr, последствия могут не ограничиваться изменением или удалением публичных проектов. Злоумышленник способен удалить репозитории, подделать записи о слиянии изменений, создавая видимость установки исправления, а также заблокировать сопровождающих проекта.

Организациям с доступными из интернета собственными инсталляциями GitLab рекомендуется как можно скорее перейти на исправленную версию. Если обновление пока невозможно, исследователи советуют ограничить неавторизованный доступ к пути "/api/graphql" либо полностью закрыть доступ к публичным репозиториям. Для поиска возможных попыток атаки стоит проверить веб-журналы на запросы с "@gl_introduced".