GitLab выпустил обновление безопасности для критической GraphQL-уязвимости с CVSS 9,4
Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.

GitLab 17 августа выпустил обновление безопасности для устранения критической уязвимости CVE-2026-19478 с оценкой CVSS 9,4. Уязвимость при определённых условиях позволяла неаутентифицированному злоумышленнику удалённо изменять или удалять публичные проекты и пользовательские данные через директиву GraphQL. GitLab.com и GitLab Dedicated уже работают на пропатченных версиях, тогда как обновление требуется только самостоятельно управляемым инсталляциям.
Ключевые факты
- CVE-2026-19478 имеет оценку CVSS 9,4 и может быть проэксплуатирована через сеть неаутентифицированным злоумышленником без участия жертвы для изменения или удаления публичных проектов и пользовательских данных.
- Исправления доступны в GitLab 19.2.4, 19.1.6, 19.0.8 и 18.11.11, и устанавливать их необходимо только самостоятельно управляемым инсталляциям.
- Затронуты все версии с 18.2 до 18.11.11, 19.0 до 19.0.8, 19.1 до 19.1.6 и 19.2 до 19.2.4.
- Вторая устранённая уязвимость CVE-2026-19650 имеет высокий уровень опасности с оценкой CVSS 7,1 и связана с подделкой межсайтовых запросов в обработчике мультиплексных запросов GraphQL.
- По состоянию на 18 августа 2026 года GitLab не сообщала об эксплуатации ни одной из уязвимостей, и публичного эксплойт-кода на GitHub не появлялось.
Детали патча
GitLab выпустил обновление 17 августа 2026 года вне обычного графика обновлений, выходящих дважды в месяц во вторую и четвёртую среду. Релиз вышел через пять дней после планового обновления, в котором не было уязвимостей критического уровня. GitLab.com и GitLab Dedicated уже работают на исправленной версии, и их клиентам не нужно предпринимать никаких действий. Обновление не добавляет новых миграций и не потребует простоя на многоузловых развёртываниях.
Затронутые версии
Исправления доступны в GitLab 19.2.4, 19.1.6, 19.0.8 и 18.11.11. Затронуты все версии с 18.2 до 18.11.11, 19.0 до 19.0.8, 19.1 до 19.1.6 и 19.2 до 19.2.4. Исправления не распространяются на ветки с 18.2 по 18.10, которые входят в затронутый диапазон. GitLab не назвала задействованную директиву GraphQL и не уточнила условия, необходимые для эксплуатации. Опубликованный вектор CVSS показывает, что уязвимость может быть проэксплуатирована по сети атакующим без учётных данных и без каких-либо действий со стороны жертвы.
Вторая уязвимость
CVE-2026-19650 имеет высокий уровень опасности с оценкой CVSS 7,1 и связана с подделкой межсайтовых запросов в обработчике мультиплексных запросов GraphQL. В отличие от критической уязвимости, CVE-2026-19650 требует взаимодействия с пользователем. GitLab сообщила, что эта проблема могла позволить неаутентифицированному пользователю выполнять мутации через GET-запросы из-за ненадлежащей проверки запросов при обработке мультиплексных запросов GraphQL. По состоянию на 18 августа 2026 года эксплуатации ни одной из уязвимостей не зафиксировано, и публичного эксплойт-кода на GitHub не появилось. GitLab сообщила, что технические детали обеих уязвимостей будут опубликованы в её трекере задач примерно в середине ноября 2026 года, после 90-дневного окна раскрытия.
6 источников
GitLab выпустил обновление безопасности для критической GraphQL-уязвимости с CVSS 9,4



