В Community Edition (CE) и Enterprise Edition (EE) системы управления исходным кодом Gitlab обнаружены две опасные уязвимости, которые были устранены в последних обновлениях (открывается в новом окне). Одна из этих уязвимостей является критической и позволяет злоумышленникам без какой-либо аутентификации манипулировать публичными проектами и данными пользователей или удалять их. Администраторам следует оперативно обновить Gitlab, чтобы защитить свои системы и данные.
Критическая уязвимость зарегистрирована как CVE-2026-19478 (открывается в новом окне) и достигает значения CVSS 9,4. Согласно описанию, она позволяет неаутентифицированным злоумышленникам при «определенных», но не уточненных обстоятельствах «удаленно изменять или удалять публичные проекты и пользовательские данные с помощью инструкции GraphQL».
Кроме того, существует вторая уязвимость CVE-2026-19650 (открывается в новом окне) с высоким уровнем серьезности (CVSS: 7,1). По словам Gitlab, она позволяет неаутентифицированным злоумышленникам (также «при определенных обстоятельствах») из-за некорректной проверки запросов при обработке мультиплексных запросов GraphQL выполнять мутации через GET-запросы.
Новые версии Gitlab обеспечивают защиту
Обе упомянутые уязвимости затрагивают варианты CE и EE Gitlab, начиная с версий 18.2, 19.0, 19.1 и 19.2. Они были устранены в версиях 18.11.11, 19.0.8, 19.1.6 и 19.2.4. Gitlab рекомендует оперативно установить доступные обновления на самостоятельно управляемых инстансах, чтобы защитить уязвимые системы от возможных атак. Помощь по обновлению можно найти на сайте поставщика (открывается в новом окне).
На данный момент признаков активной эксплуатации, по-видимому, нет. Однако благодаря современным ИИ-инструментам между раскрытием и эксплуатацией уязвимостей сейчас проходит все меньше времени. Ответственным администраторам не следует слишком долго откладывать установку обновлений.
Тем, кто использует сервисы Gitlab через gitlab.com или SaaS-решение Gitlab Dedicated, не нужно предпринимать активных действий. По данным Gitlab, там уже выполняются исправленные версии. За обновление этих систем отвечает сам поставщик, поэтому пользователи там, как правило, защищены быстрее, чем в случае с самостоятельно управляемыми вариантами.
Мы открываем наше новое сообщество для новых участников! Хотите общаться с другими ИТ-экспертами в конструктивной и уважительной атмосфере на интересующие вас темы? Присоединяйтесь и регистрируйтесь!