PT-2026-76768 · Gitlab · Gitlab
CVE-2026-19478
·
Publicado
2026-08-17
·
Atualizado
2026-09-02
CVSS v3.1
9.7
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
GitLab CE/EE versões 18.2 até 18.11.10
GitLab CE/EE versões 19.0 até 19.0.7
GitLab CE/EE versões 19.1 até 19.1.5
GitLab CE/EE versões 19.2 até 19.2.3
Description
Um invasor remoto não autenticado pode modificar ou excluir projetos públicos e dados de usuários por meio de uma falha de injeção de código. O problema decorre de um gerenciamento incorreto da geração de código e de uma diretiva GraphQL especialmente elaborada que ignora a lógica padrão de processamento de campos para afetar objetos do lado do servidor. Foi observada a exploração ativa desta falha em ambiente real. O ataque requer acesso HTTP(S) ao endpoint da API GraphQL.
Recommendations
Atualizar as versões 18.2 até 18.11.10 do GitLab CE/EE para a versão 18.11.11 ou superior.
Atualizar as versões 19.0 até 19.0.7 do GitLab CE/EE para a versão 19.0.8 ou superior.
Atualizar as versões 19.1 até 19.1.5 do GitLab CE/EE para a versão 19.1.6 ou superior.
Atualizar as versões 19.2 até 19.2.3 do GitLab CE/EE para a versão 19.2.4 ou superior.
Restringir o acesso à API GraphQL para fontes não confiáveis usando um proxy reverso, WAF ou VPN.
Limitar o acesso ao GitLab a partir de redes externas como medida temporária.
Exploit
Correção
Code Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Gitlab