文章总结: GitLab紧急发布非周期性安全更新,修复严重漏洞CVE-2026-19478(CVSS9.4)和高危漏洞CVE-2026-19650(CVSS7.1)。前者允许未经身份验证的攻击者通过GraphQL指令远程修改或删除公共项目及用户数据,无需用户交互;后者为GraphQL多路复用查询处理程序中的CSRF漏洞。这些漏洞仅影响自托管版本,且18.2至18.10分支将不会获得补丁。自托管用户应立即升级至19.2.4、19.1.6、19.0.8或18.11.11版本以规避风险,SaaS用户无需操作。目前暂无公开利用代码,技术细节将于30天后公开。 综合评分: 80 文章分类: 漏洞预警,漏洞分析,WEB安全,应用安全
【安全圈】GitLab 关键 GraphQL 漏洞可能允许未认证攻击者删除公共项目
安全圈
2026年8月18日 19:00 江苏
在小说阅读器读本章
去阅读
关键词
漏洞
GitLab 已发布安全更新,以修复影响其社区版(CE)和企业版(EE)软件的一个关键漏洞。在某些条件下,该漏洞可能允许未认证攻击者远程修改或删除公共项目和用户数据。
该漏洞编号为 CVE-2026-19478,GitLab 将其评为 Critical(严重),CVSS 评分为 9.4。
该关键补丁版本于 2026 年 8 月 17 日发布,超出了公司通常的发布时间表——即每月第二个和第四个周三发布两次更新。此次发布距离一次不包含任何严重级别问题的常规补丁发布仅五天。
只有自托管安装需要采取行动。修复程序适用于 GitLab 19.2.4、19.1.6、19.0.8 和 18.11.11。
“GitLab.com 和 GitLab Dedicated 已在运行已打补丁的版本。GitLab.com 和 GitLab Dedicated 客户无需采取任何操作,”该公司表示。
以下版本受影响——
- 从 18.2 到 18.11.11 之前的所有版本
- 19.0 到 19.0.8 之前
- 19.1 到 19.1.6 之前
- 19.2 到 19.2.4 之前
修复不涵盖 18.2 至 18.10 分支,这些分支位于受影响范围内。
“GitLab 已修复一个在某些条件下可能允许未认证用户通过 GraphQL 指令远程修改或删除公共项目和用户数据的问题,”GitLab 表示。
为该漏洞发布的 CVSS 向量表明,攻击者可以在不持有任何凭证的情况下通过网络利用该漏洞,且无需受害者采取任何操作。
GitLab 未指明涉及的 GraphQL 指令,也未说明利用所需的具体条件。
该公告未披露任一漏洞已被利用,截至 2026 年 8 月 18 日,GitHub 上也未出现针对它们的公开利用代码。
本次发布中修复的第二个问题 CVE-2026-19650 被 GitLab 评为 High(高危),CVSS 评分为 7.1,涉及 GraphQL 多路复用查询处理程序中的一个跨站请求伪造(CSRF)弱点。
与关键漏洞不同,该漏洞需要用户交互才能生效。
“GitLab 已修复一个在某些条件下可能因 GraphQL 多路复用查询处理中的请求验证不当,而允许未认证用户通过 GET 请求执行变更(mutations)的问题,”该公司表示。
该公司表示,此次更新不引入新的迁移,预计无需在多节点部署上停机。 此次披露之前,2026 年 7 月的一份报告中,研究人员发布了针对影响自托管服务器的另一个 GitLab 漏洞的可运行利用代码。
GitLab 未立即回应置评请求。
该公司表示,会在发布补丁的 90 天后,在其问题跟踪器上公开每个漏洞的详细信息。GitLab 2026 年 6 月 10 日的补丁发布将该窗口缩短为 30 天。 这意味着这两个漏洞的技术细节预计将在 2026 年 11 月中旬左右公布。
END
阅读推荐
【安全圈】微软紧急修复Defender零日漏洞ShieldBreak
【安全圈】Azure数据窃取行动击中多家财富500强企业
【安全圈】Fortinet修复FortiWeb和FortiManager严重认证漏洞
【安全圈】爱快路由系统突发漏洞,速升级!
安全圈
←扫码关注我们
网罗圈内热点 专注网络安全
实时资讯一手掌握!
好看你就分享 有用就点个赞
支持「安全圈」就点个三连吧!
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:安全圈 《【安全圈】GitLab 关键 GraphQL 漏洞可能允许未认证攻击者删除公共项目》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。








评论