Zraniteľnosti GitLab CE/EE dovoľujú upravovať a meniť projekty a dáta

Vývojári platformy GitLab CE/EE opravili dve zraniteľnosti v komponente GraphQL, ktoré umožňujú vzdialeným neautentifikovaným útočníkom meniť a mazať verejné projekty a používateľské dáta.

Zraniteľné systémy:

  • GitLab CE/EE 18.2 až 18.11.9
  • GitLab CE/EE 19.0.1 až 19.0.6
  • GitLab CE/EE 19.1.1 až 19.1.4
  • GitLab CE/EE 19.2.1 až 19.2.2

Opis činnosti:

CVE-2026-19478 (CVSS skóre 9,4)

Kritická zraniteľnosť GitLab CE/EE umožňuje injektovanie kódu prostredníctvom direktívy GraphQL. Neautentifikovanému útočníkovi dovoľuje vzdialene upravovať alebo mazať verejné projekty a používateľské dáta.

CVE-2026-19650 (CVSS skóre 7,1)

Zraniteľnosť GitLab CE/EE vysokej závažnosti vyplýva z nevhodného spôsobu overovania požiadaviek v komponente GraphQL. Vzdialený neautentifikovaný útočník ju môže zneužiť v útokoch typu CSRF na vykonávanie mutácií (požiadaviek na vykonanie zmien) pomocou požiadaviek GET. Vyžaduje teda interakciu obete.

Možné škody:

  • Neoprávnený zásah do systému
  • Vzdialené vykonávanie príkazov

Odporúčania:

Bezodkladná aktualizácia GitLab CE/EE aspoň na verziu 19.2.4, 19.1.6, 19.0.8 alebo 18.11.11.

Odkazy: