【安全圈】GitLab关键GraphQL漏洞可能允许未认证攻击者删除公共项目

admin 2026-08-23 05:05:30 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: GitLab紧急发布非周期性安全更新,修复严重漏洞CVE-2026-19478(CVSS9.4)和高危漏洞CVE-2026-19650(CVSS7.1)。前者允许未经身份验证的攻击者通过GraphQL指令远程修改或删除公共项目及用户数据,无需用户交互;后者为GraphQL多路复用查询处理程序中的CSRF漏洞。这些漏洞仅影响自托管版本,且18.2至18.10分支将不会获得补丁。自托管用户应立即升级至19.2.4、19.1.6、19.0.8或18.11.11版本以规避风险,SaaS用户无需操作。目前暂无公开利用代码,技术细节将于30天后公开。 综合评分: 80 文章分类: 漏洞预警,漏洞分析,WEB安全,应用安全


cover_image

【安全圈】GitLab 关键 GraphQL 漏洞可能允许未认证攻击者删除公共项目

安全圈

2026年8月18日 19:00 江苏

在小说阅读器读本章

去阅读

关键词

漏洞

GitLab 已发布安全更新,以修复影响其社区版(CE)和企业版(EE)软件的一个关键漏洞。在某些条件下,该漏洞可能允许未认证攻击者远程修改或删除公共项目和用户数据。

该漏洞编号为 CVE-2026-19478,GitLab 将其评为 Critical(严重),CVSS 评分为 9.4。

该关键补丁版本于 2026 年 8 月 17 日发布,超出了公司通常的发布时间表——即每月第二个和第四个周三发布两次更新。此次发布距离一次不包含任何严重级别问题的常规补丁发布仅五天。

只有自托管安装需要采取行动。修复程序适用于 GitLab 19.2.4、19.1.6、19.0.8 和 18.11.11。

“GitLab.com 和 GitLab Dedicated 已在运行已打补丁的版本。GitLab.com 和 GitLab Dedicated 客户无需采取任何操作,”该公司表示。

以下版本受影响——

  • 从 18.2 到 18.11.11 之前的所有版本
  • 19.0 到 19.0.8 之前
  • 19.1 到 19.1.6 之前
  • 19.2 到 19.2.4 之前

修复不涵盖 18.2 至 18.10 分支,这些分支位于受影响范围内。

“GitLab 已修复一个在某些条件下可能允许未认证用户通过 GraphQL 指令远程修改或删除公共项目和用户数据的问题,”GitLab 表示。

为该漏洞发布的 CVSS 向量表明,攻击者可以在不持有任何凭证的情况下通过网络利用该漏洞,且无需受害者采取任何操作。

GitLab 未指明涉及的 GraphQL 指令,也未说明利用所需的具体条件。

该公告未披露任一漏洞已被利用,截至 2026 年 8 月 18 日,GitHub 上也未出现针对它们的公开利用代码。

本次发布中修复的第二个问题 CVE-2026-19650 被 GitLab 评为 High(高危),CVSS 评分为 7.1,涉及 GraphQL 多路复用查询处理程序中的一个跨站请求伪造(CSRF)弱点。

与关键漏洞不同,该漏洞需要用户交互才能生效。

“GitLab 已修复一个在某些条件下可能因 GraphQL 多路复用查询处理中的请求验证不当,而允许未认证用户通过 GET 请求执行变更(mutations)的问题,”该公司表示。

该公司表示,此次更新不引入新的迁移,预计无需在多节点部署上停机。 此次披露之前,2026 年 7 月的一份报告中,研究人员发布了针对影响自托管服务器的另一个 GitLab 漏洞的可运行利用代码。

GitLab 未立即回应置评请求。

该公司表示,会在发布补丁的 90 天后,在其问题跟踪器上公开每个漏洞的详细信息。GitLab 2026 年 6 月 10 日的补丁发布将该窗口缩短为 30 天。 这意味着这两个漏洞的技术细节预计将在 2026 年 11 月中旬左右公布。

END

阅读推荐

【安全圈】微软紧急修复Defender零日漏洞ShieldBreak

【安全圈】Azure数据窃取行动击中多家财富500强企业

【安全圈】Fortinet修复FortiWeb和FortiManager严重认证漏洞

【安全圈】爱快路由系统突发漏洞,速升级!

安全圈

←扫码关注我们

网罗圈内热点 专注网络安全

实时资讯一手掌握!

好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:安全圈 《【安全圈】GitLab 关键 GraphQL 漏洞可能允许未认证攻击者删除公共项目》

评论:0   参与:  0