mimile
Басты бетке

GitLab CVSS 9,4 бар сыни GraphQL осалдығына қауіпсіздік жаңартуын шығарды

ЖИ-дайджест

Материал бірнеше дереккөз негізінде жасанды интеллектпен дайындалды — түпнұсқаларға сілтемелер төменде.

GitLab CVSS 9,4 бар сыни GraphQL осалдығына қауіпсіздік жаңартуын шығарды

GitLab 17 тамызда CVE-2026-19478 осалдығын жою үшін CVSS бағасы 9,4 болатын қауіпсіздік жаңартуын шығарды. Белгілі бір жағдайларда осалдық аутентификацияланбаған шабуылдаушыға GraphQL директивасы арқылы жария жобалар мен пайдаланушы деректерін қашықтан өзгертуге немесе жоюға мүмкіндік берді. GitLab.com мен GitLab Dedicated қазірдің өзінде жаңартылған нұсқаларда жұмыс істейді, ал жаңарту тек өздігінен басқарылатын инсталляцияларға қажет.

Негізгі фактілер

  • CVE-2026-19478 CVSS бағасы 9,4-ке ие және желі арқылы аутентификацияланбаған шабуылдаушы жәбірленушінің қатысуынсыз жария жобалар мен пайдаланушы деректерін өзгерту немесе жою үшін пайдалануы мүмкін.
  • Түзетулер GitLab 19.2.4, 19.1.6, 19.0.8 және 18.11.11 нұсқаларында қолжетімді және оларды тек өздігінен басқарылатын инсталляциялар орнатуы қажет.
  • 18.2-ден 18.11.11-ге, 19.0-ден 19.0.8-ге, 19.1-ден 19.1.6-ға және 19.2-ден 19.2.4-ке дейінгі барлық нұсқаларға әсер етеді.
  • Жойылған екінші осалдық CVE-2026-19650 CVSS бағасы 7,1 болатын жоғары қауіптілік деңгейіне ие және GraphQL мультиплексті сұраулар өңдеушісіндегі сайтаралық сұрауларды қолдан жасаумен байланысты.
  • 2026 жылғы 18 тамыздағы жағдай бойынша GitLab осалдықтардың ешқайсысының пайдаланылғаны туралы хабарламады және GitHub-те жария эксплойт-коды пайда болған жоқ.

Патч мәліметтері

GitLab 2026 жылғы 17 тамызда, айына екі рет екінші және төртінші сәрсенбілерде шығатын кәдімгі кестеден тыс жаңарту шығарды. Релиз жоспарлы жаңартудан бес күн өткен соң шықты, онда сыни деңгейдегі осалдықтар болған жоқ. GitLab.com пен GitLab Dedicated қазірдің өзінде түзетілген нұсқада жұмыс істейді және олардың клиенттеріне ешқандай әрекет жасаудың қажеті жоқ. Жаңарту жаңа миграцияларды қоспайды және көп түйінді орнатуларда тоқтап қалуды қажет етпейді.

Әсер еткен нұсқалар

Түзетулер GitLab 19.2.4, 19.1.6, 19.0.8 және 18.11.11 нұсқаларында қолжетімді. 18.2-ден 18.11.11-ге, 19.0-ден 19.0.8-ге, 19.1-ден 19.1.6-ға және 19.2-ден 19.2.4-ке дейінгі барлық нұсқаларға әсер етеді. Түзетулер әсер еткен ауқымға кіретін 18.2-ден 18.10-ға дейінгі тармақтарға қолданылмайды. GitLab пайдаланылған GraphQL директивасын атамады және қолданылуына қажетті шарттарды нақтыламады. Жарияланған CVSS векторы осалдықты желі арқылы тіркелгі деректерінсіз және жәбірленуші тарапынан ешқандай әрекетсіз шабуылдаушының пайдалануы мүмкін екенін көрсетеді.

Екінші осалдық

CVE-2026-19650 CVSS бағасы 7,1 болатын жоғары қауіптілік деңгейіне ие және GraphQL мультиплексті сұраулар өңдеушісіндегі сайтаралық сұрауларды қолдан жасаумен байланысты. Сыни осалдықтан айырмашылығы, CVE-2026-19650 пайдаланушының өзара әрекеттесуін қажет етеді. GitLab бұл мәселе GraphQL мультиплексті сұрауларды өңдеу кезінде сұраулардың тиісті түрде тексерілмеуі салдарынан аутентификацияланбаған пайдаланушыға GET-сұраулар арқылы мутацияларды орындауға мүмкіндік беруі мүмкін екенін хабарлады. 2026 жылғы 18 тамыздағы жағдай бойынша осалдықтардың ешқайсысының пайдаланылғаны тіркелмеген және GitHub-те жария эксплойт-коды пайда болған жоқ. GitLab екі осалдықтың да техникалық мәліметтері 90 күндік ашып көрсету терезесінен кейін, шамамен 2026 жылдың қараша айының ортасында оның тапсырмалар трекерінде жарияланатынын хабарлады.

6 дереккөз

GitLab CVSS 9,4 бар сыни GraphQL осалдығына қауіпсіздік жаңартуын шығарды