GitLab в США закрыл дыру, через которую могли удалить публичные проекты
106 просмотровGitLab 17 августа 2026 года выпустил внеплановое критическое обновление для Community Edition и Enterprise Edition после обнаружения уязвимости CVE-2026-19478. При определённых условиях она позволяла неавторизованному пользователю удалённо изменять или удалять публичные проекты и пользовательские данные через GraphQL-директиву.
Компания оценила угрозу в 9,4 балла из 10 по шкале CVSS и отнесла её к критическому уровню. Вектор атаки указывает, что злоумышленнику не требовались учётная запись, права доступа или действия со стороны жертвы. Атака могла проводиться удалённо через сеть.
Какие версии GitLab затронула уязвимость
Проблема затрагивала все версии GitLab CE и EE начиная с ветки 18.2 до выпуска 18.11.11, а также версии 19.0 до 19.0.8, 19.1 до 19.1.6 и 19.2 до 19.2.4.
GitLab выпустил следующие исправления:
- GitLab 18.11.11;
- GitLab 19.0.8;
- GitLab 19.1.6;
- GitLab 19.2.4.
Отдельные исправления для веток с 18.2 по 18.10 компания не выпускала. Пользователям этих версий необходимо перейти на поддерживаемую ветку и установить актуальный патч.
Что известно о механизме атаки
GitLab сообщил, что уязвимость связана с GraphQL-директивой, однако не раскрыл её название и не описал точные условия эксплуатации. В официальном уведомлении проблема обозначена как уязвимость, связанная с выполнением кода через GraphQL-директиву.
По данным The Hacker News, потенциальный злоумышленник мог воздействовать на публичные проекты и связанные с ними пользовательские данные без предварительной аутентификации. Публичность проекта при этом становилась ключевым условием для наиболее опасного сценария, поскольку закрытые ресурсы не относятся к заявленному вектору воздействия.
Второй дефект получил высокий уровень опасности
В том же выпуске GitLab устранил CVE-2026-19650 — уязвимость межсайтовой подделки запроса в обработчике GraphQL multiplex query. Её оценили в 7,1 балла по CVSS.
Ошибка в проверке запросов могла позволить неавторизованному пользователю выполнять мутации через GET-запросы. В отличие от критической уязвимости CVE-2026-19478, для атаки требовалось участие пользователя.
Кого касается обновление
Действия необходимы администраторам самостоятельных установок GitLab. Облачные сервисы GitLab.com и GitLab Dedicated уже работают на исправленных версиях, поэтому их клиентам устанавливать патч самостоятельно не требуется.
GitLab заявил, что обновление не содержит новых миграций базы данных и, как ожидается, не потребует остановки многосерверных развёртываний. При этом компания рекомендует как можно скорее обновить все самостоятельные инсталляции, которые находятся в затронутом диапазоне.
Хронология событий
17 августа 2026 года. GitLab выпустил внеплановый критический патч 19.2.4, 19.1.6, 19.0.8 и 18.11.11 для CE и EE. Выпуск появился между плановыми обновлениями, которые обычно выходят дважды в месяц.
18 августа 2026 года. Информация об уязвимостях стала предметом публикаций в СМИ. На эту дату GitLab не сообщал об эксплуатации CVE-2026-19478 и CVE-2026-19650 в реальных атаках. Публичный эксплойт для этих двух проблем также не обнаружен.
Ноябрь 2026 года. GitLab планирует открыть технические сведения по уязвимостям примерно через 90 дней после выпуска исправлений. До публикации деталей администраторам рекомендуется ориентироваться на официальные версии исправлений и не откладывать обновление.
Критический патч стал вторым заметным предупреждением для владельцев самостоятельных GitLab-серверов летом 2026 года. В июле исследователи уже публиковали рабочий код эксплуатации другой уязвимости, которая позволяла аутентифицированным пользователям запускать команды на сервере. Эти случаи показывают, что самостоятельные установки GitLab требуют оперативного контроля обновлений, даже если очередной плановый выпуск не содержит критических исправлений.
Другие новости
#азия
В Казахстане кассационный суд прекратил дело осуждённого, получившего 27 взысканий за четыре месяца, после проверки законности требований колонии.
#азия
В Ташкенте и области задержали двух мужчин, обещавших отправить граждан на работу в США за 16 и 10 тысяч долларов.
#азия
МВД Казахстана отменит ошибочные штрафы за превышение скорости, которые водители получили из-за сбоя системы в Алматинской области.
#технологии
Кибербезопасность за неделю: хакеры атаковали VMware и Windows, нашли брешь в GeoServer, взяли под контроль браузеры и обошли защиту ИИ-агентов.
#азия
Жители многоквартирных домов Алматы с 17 августа могут бесплатно парковать один автомобиль в радиусе 500 метров от дома после подачи заявки.
#азия
В горах Кыргызстана дрон снял возможные тела трех пропавших альпинистов. МЧС пока не подтверждает находку и готовит новый этап поисков.
#азия
Военный суд Актюбинского гарнизона приговорил подполковника КНБ к шести годам за фиктивный брак и получение 50 млн тенге выплат.
#азия
В России возбудили дело против Натальи Синдеевой и Марка Тена из-за работы «Дождя» через признанную нежелательной компанию TVR Studios B.V.
#мир
На острове Флорес в Индонезии землетрясение магнитудой 7,7 унесло 68 жизней, тысячи жителей ждут помощи и ночуют в палатках.
#азия
Президент США Дональд Трамп приказал сократить совместные учения с Южной Кореей, сославшись на отношения с Ким Чен Ыном и спор из-за Ирана.
#технологии
Evooo1Bot с июля атакует роутеры и камеры по всему миру, крадёт данные, запускает DDoS и превращает заражённые устройства в SOCKS5-прокси.
#азия
Спасатели Алматы назвали Медвежье ущелье и Кумбельсу опасными для новичков и объяснили, как подготовиться к походу в горы летом 2026 года.
#азия
В Узбекистане с 17 августа снова усилится жара: днём воздух прогреется до 36–39 градусов, на юге и в пустынной зоне — до 40.
#азия
Предпринимательница и альпинистка Рысгуль Акимжанова стала заместителем министра в Кыргызстане. Рассказываем о ее карьере и назначении.
#азия
В Алматы прокурор запросил восемь лет для бывшего главреда Orda.kz Гульнар Бажкеновой, обвиняемой по трём статьям УК Казахстана.
#мир
Барселона согласовала с Манчестер Сити переход Родри за сумму до 76,5 млн евро. Испанец подпишет контракт до 2030 года после медосмотра.
#мир
Министр Израиля Итамар Бен-Гвир призвал убивать в Газе по 30–40 человек каждую ночь и заявил о планах вернуть еврейские поселения в сектор.
#азия
Казахстан заменил российское финансирование ТЭЦ в Кокшетау внутренними займами и облигациями AIX на 60 млрд тенге.
#азия
В Бишкеке 17 августа рубль на Моссовете продолжил дешеветь: обменники покупали его по 0,990–0,994 сома, а продавали до 1,004 сома.
#мир
В Мессине во время праздника Феррагосто похитили четыре произведения Антонелло да Мессины стоимостью до 80 млн евро.