Уязвимость в GitLab позволяет удаленно изменять и удалять публичные проекты без аутентификации

Уязвимость в GitLab позволяет удаленно изменять и удалять публичные проекты без аутентификации

Она получила обозначение CVE‑2026‑19478 и оценку 9,4 по шкале CVSS
19 августа 2026 г.

В GitLab Community Edition (CE) и Enterprise Edition (EE) обнаружена критическая уязвимость CVE‑2026‑19478 в обработке директив GraphQL. Она позволяет неаутентифицированному злоумышленнику удаленно изменять или удалять публичные проекты и пользовательские данные. Для атаки не требуются учетная запись GitLab и взаимодействие с пользователем. Уязвимость получила оценку 9,4 по шкале CVSS.

По данным BI.ZONE EASM, в российском сегменте интернета доступно более 9,3 тыс. публичных GitLab‑сервисов.

Как эксплуатируют уязвимость

  • Эксплуатация возможна удаленно и не требует аутентификации или действий пользователя.
  • Для атаки достаточно HTTP(S)‑доступа к GraphQL API уязвимого GitLab.
  • Специально сформированная GraphQL‑директива позволяет обойти штатную логику обработки полей и воздействовать на серверные объекты GitLab.
  • В результате злоумышленник может изменять или удалять публичные проекты и пользовательские данные.

Какие версии GitLab уязвимы

Затронуты GitLab CE и EE:

  • версии с 18.2 до 18.11.11;
  • 19.0 — версии до 19.0.8;
  • 19.1 — версии до 19.1.6;
  • 19.2 — версии до 19.2.4.

Как защититься

Как можно скорее обновите GitLab до одной из исправленных версий (18.11.11, 19.0.8, 19.1.6, 19.2.4) или более новой версии соответствующей ветки.

Если обновиться сразу невозможно, временно ограничьте доступ к GitLab из внешней сети либо закройте доступ к GraphQL API для недоверенных источников с помощью reverse proxy, WAF или VPN. Эту меру не следует рассматривать как замену установки исправления.

Дополнительно убедитесь, что на внешнем периметре организации отсутствуют забытые или неучтенные инстансы GitLab.

Как помогают наши решения

BI.ZONE EASM позволяет обнаруживать доступные из интернета инстансы GitLab и контролировать их экспозицию. Мы поможем выявить:

  • внешние GitLab‑серверы;
  • уязвимые инсталляции;
  • забытые или неучтенные инстансы.

Это позволяет оперативно определить уязвимые системы и устранить риск до начала массовой эксплуатации.

Кроме того, команда BI.ZONE WAF уже добавила правила, позволяющие предотвращать попытки эксплуатации уязвимости.

Дополнительная информация

GitLab Critical Patch Release