[TLP:CLEAR] GitLab opravuje 2 zraniteľnosti
GitLab verziami 19.2.4, 19.1.6, 19.0.8 a 18.11.11 opravuje 2 zraniteľnosti v produktoch GitLab Community Edition (CE) a Enterprise Edition (EE). Najzávažnejšie z nich sú popísané nižšie, zvyšok nájdete na [1].
Neautentizovanému vzdialenému útočníkovi je za určitých podmienok prostredníctvom špeciálnej direktívy v GraphQL dopyte umožnené na diaľku upraviť alebo odstrániť verejné projekty a používateľské dáta [1].
Zraniteľnosť sa nachádza v produktoch:
- GitLab Community Edition vo verziách (>=18.2 AND <18.11.11) OR (>=19.0 AND <19.0.8) OR (>=19.1 AND <19.1.6) OR (>=19.2 AND <19.2.4)
- GitLab Enterprise Edition vo verziách (>=18.2 AND <18.11.11) OR (>=19.0 AND <19.0.8) OR (>=19.1 AND <19.1.6) OR (>=19.2 AND <19.2.4)
CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:H
Viac informácií:
- CVE-2026-19478 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-94: Improper Control of Generation of Code ('Code Injection') at cwe.mitre.org
Zraniteľnosť bola verejne oznámená 17. 8. 2026.
Neautentizovanému vzdialenému útočníkovi je za určitých podmienok v dôsledku nesprávnej validácie pri spracovaní viacerých GraphQL dopytov odoslaných naraz umožnené vykonať operácie meniace dáta prostredníctvom GET požiadaviek [1].
Zraniteľnosť sa nachádza v produktoch:
- GitLab Community Edition vo verziách (>=18.2 AND <18.11.11) OR (>=19.0 AND <19.0.8) OR (>=19.1 AND <19.1.6) OR (>=19.2 AND <19.2.4)
- GitLab Enterprise Edition vo verziách (>=18.2 AND <18.11.11) OR (>=19.0 AND <19.0.8) OR (>=19.1 AND <19.1.6) OR (>=19.2 AND <19.2.4)
CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:L
Viac informácií:
- CVE-2026-19650 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-352: Cross-Site Request Forgery (CSRF) at cwe.mitre.org
Zraniteľnosť bola verejne oznámená 17. 8. 2026.
Za CESNET-CERTS Henrieta Paločková dňa 18. 8. 2026.