Критическая уязвимость в GitLab позволяет удалённо изменять и удалять публичные проекты без аутентификации

19 августа, 2026, 17:30

В GitLab Community Edition (CE) и Enterprise Edition (EE) обнаружена критическая уязвимость (CVE-2026-19478), связанная с обработкой директив GraphQL. Как сообщили SecPost в компании BI.ZONE, она позволяет неаутентифицированному злоумышленнику удалённо изменять или удалять публичные проекты и пользовательские данные. Для атаки не требуется учётная запись GitLab или взаимодействие с пользователем. Уязвимость оценена в 9,4 балла по шкале CVSS.

Для проведения атаки, как поясняется в сообщении, достаточно HTTP(S)-доступа к GraphQL API уязвимого экземпляра GitLab. Специально сформированная GraphQL-директива позволяет обойти штатную логику обработки полей и воздействовать на серверные объекты.

По данным компании, в российском сегменте интернета доступно более 9,3 тыс. публичных GitLab-сервисов, часть из которых может быть уязвима.

Продолжение ниже

Уязвимость затрагивает версии GitLab CE и EE с 18.2 до 18.11.11, а также версии 19.0 до 19.0.8, 19.1 до 19.1.6 и 19.2 до 19.2.4. Для устранения проблемы рекомендуется обновить GitLab до исправленных версий 18.11.11, 19.0.8, 19.1.6 или 19.2.4 либо до более новой версии соответствующей ветки.

В качестве временной меры, как отмечается в сообщении, можно ограничить доступ к GitLab из внешней сети или закрыть доступ к GraphQL API для недоверенных источников с помощью reverse proxy, WAF или VPN, однако это не заменяет установку обновления. Также рекомендуется проверить внешний периметр организации на наличие забытых или неучтённых инстансов GitLab.