GitLab в США закрыл дыру, через которую могли удалить публичные проекты

GitLab в США закрыл дыру, через которую могли удалить публичные проекты 106 просмотров

Мадина Ахметова #технологии

GitLab 17 августа 2026 года выпустил внеплановое критическое обновление для Community Edition и Enterprise Edition после обнаружения уязвимости CVE-2026-19478. При определённых условиях она позволяла неавторизованному пользователю удалённо изменять или удалять публичные проекты и пользовательские данные через GraphQL-директиву.

Компания оценила угрозу в 9,4 балла из 10 по шкале CVSS и отнесла её к критическому уровню. Вектор атаки указывает, что злоумышленнику не требовались учётная запись, права доступа или действия со стороны жертвы. Атака могла проводиться удалённо через сеть.

Какие версии GitLab затронула уязвимость

Проблема затрагивала все версии GitLab CE и EE начиная с ветки 18.2 до выпуска 18.11.11, а также версии 19.0 до 19.0.8, 19.1 до 19.1.6 и 19.2 до 19.2.4.

GitLab выпустил следующие исправления:

  • GitLab 18.11.11;
  • GitLab 19.0.8;
  • GitLab 19.1.6;
  • GitLab 19.2.4.

Отдельные исправления для веток с 18.2 по 18.10 компания не выпускала. Пользователям этих версий необходимо перейти на поддерживаемую ветку и установить актуальный патч.

Что известно о механизме атаки

GitLab сообщил, что уязвимость связана с GraphQL-директивой, однако не раскрыл её название и не описал точные условия эксплуатации. В официальном уведомлении проблема обозначена как уязвимость, связанная с выполнением кода через GraphQL-директиву.

По данным The Hacker News, потенциальный злоумышленник мог воздействовать на публичные проекты и связанные с ними пользовательские данные без предварительной аутентификации. Публичность проекта при этом становилась ключевым условием для наиболее опасного сценария, поскольку закрытые ресурсы не относятся к заявленному вектору воздействия.

Второй дефект получил высокий уровень опасности

В том же выпуске GitLab устранил CVE-2026-19650 — уязвимость межсайтовой подделки запроса в обработчике GraphQL multiplex query. Её оценили в 7,1 балла по CVSS.

Ошибка в проверке запросов могла позволить неавторизованному пользователю выполнять мутации через GET-запросы. В отличие от критической уязвимости CVE-2026-19478, для атаки требовалось участие пользователя.

Кого касается обновление

Действия необходимы администраторам самостоятельных установок GitLab. Облачные сервисы GitLab.com и GitLab Dedicated уже работают на исправленных версиях, поэтому их клиентам устанавливать патч самостоятельно не требуется.

GitLab заявил, что обновление не содержит новых миграций базы данных и, как ожидается, не потребует остановки многосерверных развёртываний. При этом компания рекомендует как можно скорее обновить все самостоятельные инсталляции, которые находятся в затронутом диапазоне.

Хронология событий

17 августа 2026 года. GitLab выпустил внеплановый критический патч 19.2.4, 19.1.6, 19.0.8 и 18.11.11 для CE и EE. Выпуск появился между плановыми обновлениями, которые обычно выходят дважды в месяц.

18 августа 2026 года. Информация об уязвимостях стала предметом публикаций в СМИ. На эту дату GitLab не сообщал об эксплуатации CVE-2026-19478 и CVE-2026-19650 в реальных атаках. Публичный эксплойт для этих двух проблем также не обнаружен.

Ноябрь 2026 года. GitLab планирует открыть технические сведения по уязвимостям примерно через 90 дней после выпуска исправлений. До публикации деталей администраторам рекомендуется ориентироваться на официальные версии исправлений и не откладывать обновление.

Критический патч стал вторым заметным предупреждением для владельцев самостоятельных GitLab-серверов летом 2026 года. В июле исследователи уже публиковали рабочий код эксплуатации другой уязвимости, которая позволяла аутентифицированным пользователям запускать команды на сервере. Эти случаи показывают, что самостоятельные установки GitLab требуют оперативного контроля обновлений, даже если очередной плановый выпуск не содержит критических исправлений.

Наша редакция участвует в партнёрской сети «Все СМИ».

Другие новости

Подписаться на Telegram-канал