PT-2026-76768 · Gitlab · Gitlab

CVE-2026-19478

·

Publicado

2026-08-17

·

Atualizado

2026-09-02

CVSS v3.1

9.7

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas GitLab CE/EE versões 18.2 até 18.11.10 GitLab CE/EE versões 19.0 até 19.0.7 GitLab CE/EE versões 19.1 até 19.1.5 GitLab CE/EE versões 19.2 até 19.2.3
Description Um invasor remoto não autenticado pode modificar ou excluir projetos públicos e dados de usuários por meio de uma falha de injeção de código. O problema decorre de um gerenciamento incorreto da geração de código e de uma diretiva GraphQL especialmente elaborada que ignora a lógica padrão de processamento de campos para afetar objetos do lado do servidor. Foi observada a exploração ativa desta falha em ambiente real. O ataque requer acesso HTTP(S) ao endpoint da API GraphQL.
Recommendations Atualizar as versões 18.2 até 18.11.10 do GitLab CE/EE para a versão 18.11.11 ou superior. Atualizar as versões 19.0 até 19.0.7 do GitLab CE/EE para a versão 19.0.8 ou superior. Atualizar as versões 19.1 até 19.1.5 do GitLab CE/EE para a versão 19.1.6 ou superior. Atualizar as versões 19.2 até 19.2.3 do GitLab CE/EE para a versão 19.2.4 ou superior. Restringir o acesso à API GraphQL para fontes não confiáveis usando um proxy reverso, WAF ou VPN. Limitar o acesso ao GitLab a partir de redes externas como medida temporária.

Exploit

Correção

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-11879
BIT-GITLAB-2026-19478
CVE-2026-19478

Produtos afetados

Gitlab