[TLP:CLEAR] GitLab opravuje 2 zraniteľnosti

GitLab verziami 19.2.4, 19.1.6, 19.0.8 a 18.11.11 opravuje 2 zraniteľnosti v produktoch GitLab Community Edition (CE) a Enterprise Edition (EE). Najzávažnejšie z nich sú popísané nižšie, zvyšok nájdete na [1].

GitLab CE/EE - code Injection (CVE-2026-19478)
CVSS 9.4 (Critical)

Neautentizovanému vzdialenému útočníkovi je za určitých podmienok prostredníctvom špeciálnej direktívy v GraphQL dopyte umožnené na diaľku upraviť alebo odstrániť verejné projekty a používateľské dáta [1].

Zraniteľnosť sa nachádza v produktoch:

  • GitLab Community Edition vo verziách (>=18.2 AND <18.11.11) OR (>=19.0 AND <19.0.8) OR (>=19.1 AND <19.1.6) OR (>=19.2 AND <19.2.4)
  • GitLab Enterprise Edition vo verziách (>=18.2 AND <18.11.11) OR (>=19.0 AND <19.0.8) OR (>=19.1 AND <19.1.6) OR (>=19.2 AND <19.2.4)

CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:H

Viac informácií:

Zraniteľnosť bola verejne oznámená 17. 8. 2026.

GitLab CE/EE - CSRF (CVE-2026-19650)
CVSS 7.1 (High)

Neautentizovanému vzdialenému útočníkovi je za určitých podmienok v dôsledku nesprávnej validácie pri spracovaní viacerých GraphQL dopytov odoslaných naraz umožnené vykonať operácie meniace dáta prostredníctvom GET požiadaviek [1].

Zraniteľnosť sa nachádza v produktoch:

  • GitLab Community Edition vo verziách (>=18.2 AND <18.11.11) OR (>=19.0 AND <19.0.8) OR (>=19.1 AND <19.1.6) OR (>=19.2 AND <19.2.4)
  • GitLab Enterprise Edition vo verziách (>=18.2 AND <18.11.11) OR (>=19.0 AND <19.0.8) OR (>=19.1 AND <19.1.6) OR (>=19.2 AND <19.2.4)

CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:L

Viac informácií:

Zraniteľnosť bola verejne oznámená 17. 8. 2026.


Za CESNET-CERTS Henrieta Paločková dňa 18. 8. 2026.

CESNET-CERTS Logo