Только в начале недели Gitlab выпустил обновления для критической уязвимости в системе безопасности, с помощью которой злоумышленники могут манипулировать или удалять публичные проекты на самостоятельно управляемых экземплярах Gitlab. Теперь Securityweek(открывается в новом окне) сообщает, ссылаясь на наблюдения исследователей безопасности из Watchtowr, что злоумышленники уже активно эксплуатируют эту уязвимость. Администраторам следует срочно установить патчи на свои системы.
Речь идет об уязвимости CVE-2026-19478(открывается в новом окне) с критическим уровнем серьезности (CVSS: 9,4). Злоумышленники могут использовать эту уязвимость, отправляя специально созданные GraphQL-запросы на уязвимые системы. Это позволяет вмешиваться в публичные программные проекты и даже полностью удалять их.
Эта уязвимость особенно опасна еще и потому, что для ее успешного использования не требуется предварительная аутентификация. Уязвимыми считаются Gitlab Community Edition (CE) и Enterprise Edition (EE) с номерами версий 18.2, 19.0, 19.1 и 19.2 и новее. CVE-2026-19478 была исправлена(открывается в новом окне) вместе с другой опасной уязвимостью в версиях 18.11.11, 19.0.8, 19.1.6 и 19.2.4.
Эксплойт с помощью ИИ
В среду исследователи Watchtowr, по данным Securityweek, обнаружили первые попытки эксплуатации на своих системах-ловушках (honeypot). То, что эти атаки происходят так скоро после выпуска патчей, неудивительно. Современные ИИ-инструменты делают для злоумышленников особенно простым создание работающих эксплойтов для известных уязвимостей в кратчайшие сроки.
Исследователи Watchtowr уже во вторник заявили в посте в X(открывается в новом окне), что с помощью своего ИИ-инструмента Project Red(открывается в новом окне), представленного в июле, создали успешный эксплойт для CVE-2026-19478 за считанные минуты. То, что злоумышленникам это также удается с помощью других ИИ-инструментов, очевидно.
Атака всего одним HTTP-запросом
По словам исследователя Watchtowr Джейка Нотта, с помощью CVE-2026-19478 злоумышленники могут не только манипулировать публичными проектами и удалять их, но также подделывать записи слияния (merge) и блокировать мейнтейнеров — и все это всего одним HTTP-запросом. Необычные конфигурации, взаимодействие с пользователем или знание действительных учетных данных для этого не требуются.
Тем, кто еще не может установить предоставленные Gitlab патчи, следует как минимум ограничить доступ к конечной точке API /api/graphql, чтобы злоумышленники не могли беспрепятственно обращаться к ней через интернет. Программные проекты, размещенные на Gitlab.com или через SaaS-решение Gitlab Dedicated, не находятся под угрозой, поскольку Gitlab уже установил патчи на базовые системы.