Duas vulnerabilidades GraphQL no GitLab: injeção de código e CSRF
Técnicas e Métodos de Ataque2026-08-24, 11:05
Duas vulnerabilidades GraphQL no GitLab: injeção de código e CSRF
Pesquisas mostram como duas vulnerabilidades na API GraphQL do GitLab permitem que atacantes remotos não autenticados alterem o estado do servidor. Os problemas afetam instâncias autogerenciadas que executam as versões 18.2–19.2. GitLab.com e GitLab Dedicated são identificados no artigo como já corrigidos.
Injeção de código através do diretório
@gl_introduced — vulnerabilidade CVE-2026-19478. Ao processar um campo ausente, o GitLab cria um GraphQL::Schema::Field sem um resolvedor explícito, após o qual graphql-ruby invoca um método no objeto com o nome fornecido pelo atacante. Sem credenciais ou interação do usuário, um atacante pode modificar ou excluir projetos públicos e dados de usuário.Contornando a proteção GET do GraphQL via solicitações multiplexadas — vulnerabilidade CVE-2026-19650. Variáveis compartilhadas
IntroducedTracer podem substituir o documento de uma consulta pelo de outra dentro de uma solicitação multiplex GraphQL. Como resultado, uma mutação pode ser executada via GET como um ataque CSRF; requer apenas enganar o navegador de um usuário autenticado para enviar a solicitação. Correções foram lançadas nas versões 18.11.11, 19.0.8, 19.1.6 e 19.2.4.Vulnerabilidades
Fornecedor
Produto