Duas vulnerabilidades GraphQL no GitLab: injeção de código e CSRF

Duas vulnerabilidades GraphQL no GitLab: injeção de código e CSRF
Pesquisas mostram como duas vulnerabilidades na API GraphQL do GitLab permitem que atacantes remotos não autenticados alterem o estado do servidor. Os problemas afetam instâncias autogerenciadas que executam as versões 18.2–19.2. GitLab.com e GitLab Dedicated são identificados no artigo como já corrigidos.
Injeção de código através do diretório @gl_introduced — vulnerabilidade CVE-2026-19478. Ao processar um campo ausente, o GitLab cria um GraphQL::Schema::Field sem um resolvedor explícito, após o qual graphql-ruby invoca um método no objeto com o nome fornecido pelo atacante. Sem credenciais ou interação do usuário, um atacante pode modificar ou excluir projetos públicos e dados de usuário.
Contornando a proteção GET do GraphQL via solicitações multiplexadas — vulnerabilidade CVE-2026-19650. Variáveis compartilhadas IntroducedTracer podem substituir o documento de uma consulta pelo de outra dentro de uma solicitação multiplex GraphQL. Como resultado, uma mutação pode ser executada via GET como um ataque CSRF; requer apenas enganar o navegador de um usuário autenticado para enviar a solicitação. Correções foram lançadas nas versões 18.11.11, 19.0.8, 19.1.6 e 19.2.4.
Vulnerabilidades
9.7
CVE-2026-19478
9.7
CVE-2026-19650
Fornecedor
Gitlab
Positive Technologies
Produto
Gitlab
Gitlab.Com
Gitlab Dedicated
Graphql Api
Graphql-Ruby