CVE-2026-19478: 중요한 GitLab GraphQL 결함, 인증되지 않은 데이터 수정 가능

CVE-2026-19478: 중요한 GitLab GraphQL 결함, 인증되지 않은 데이터 수정 가능

SOC Prime Team
SOC Prime Team linkedin icon 팔로우

GitLab은 인증되지 않은 원격 공격자가 공개 프로젝트 및 사용자 데이터를 수정하거나 삭제할 수 있는 심각한 취약점을 해결하기 위한 긴급 보안 업데이트를 발표했습니다. CVE-2026-19478로 추적되는 이 결함은 GitLab 커뮤니티 에디션(CE)과 엔터프라이즈 에디션(EE)에 모두 영향을 미치며 CVSS 점수는 9.4입니다.

이 취약점은 GraphQL 지시어와 관련된 코드 삽입 문제에서 비롯됩니다. GitLab의 CVSS 평가에 따르면, 익스플로잇은 낮은 공격 복잡성을 가지며 원격으로 수행할 수 있으며, 권한이 필요하지 않으며 사용자 상호작용에 의존하지 않습니다. 이러한 특성으로 인해 인터넷에 노출된 자체 관리 GitLab 인스턴스는 신뢰할 수 있는 익스플로잇 기술이 제공되는 즉시 자동화된 공격에 특히 취약합니다.

GitLab은 2026년 8월 17일에 정기적으로 행해지는 월 2회 패치 일정 외부에서 19.2.4, 19.1.6, 19.0.8 및 18.11.11 버전을 출시했습니다. GitLab.com과 GitLab Dedicated는 이미 패치된 소프트웨어를 실행하고 있어, 긴급 복구 요구 사항은 주로 자체 관리 설치 환경을 운영하는 조직에 해당됩니다.

CVE-2026-19478 분석

이 취약점은 GitLab의 GraphQL 기능에 존재하며 특정 조건하에서 인증되지 않은 공격자가 GraphQL 지시어를 통해 작업을 주입할 수 있게 합니다. 성공적인 익스플로잇은 공공 프로젝트와 사용자 데이터에 대한 비인가 수정 또는 삭제를 초래할 수 있습니다.

CVE-2026-19478는 다음 GitLab CE 및 EE 버전에 영향을 미칩니다:

  • 18.2부터 18.11.11 이전의 모든 릴리스
  • 19.0부터 19.0.8 이전
  • 19.1부터 19.1.6 이전
  • 19.2부터 19.2.4 이전

GitLab은 보안 권고가 특정 배포 방법을 명시하지 않을 때는 모든 배포 유형이 영향을 받는 것으로 간주되어야 한다고 명시합니다. 이는 취약한 옴니버스 설치, 소스 배포, 헬름 기반 환경 및 기타 자체 관리 배포 모델을 평가하고 업데이트해야 함을 의미합니다.

CVE-2026-19478의 가장 중요한 세부 사항은 네트워크 접근 가능한 익스플로잇, 낮은 공격 복잡성, 인증 불필요 및 함께 창발적인 동작의 필요성이 없는 CVSS 벡터에서 반영됩니다. GitLab은 데이터 무결성 및 사용 가능성에 대한 영향을 높게 평가하였으며, 이는 애플리케이션 데이터를 변경하거나 제거할 수 있는 능력과 일치합니다.

참여된 정확한 GraphQL 지시어는 공개되지 않았습니다. GitLab은 또한 취약한 코드 경로에 도달하기 위한 특정 조건을 설명하지 않았기 때문에 공격자와 방어자 모두에게 현재 제공되는 기술 정보의 양이 제한됩니다.

이것이 중요한 이유는 GraphQL이 구조화된 쿼리 및 변이를 통해 클라이언트가 애플리케이션 데이터에 유연하게 접근할 수 있도록 설계되었기 때문입니다. GitLab과 같은 플랫폼에서 GraphQL 작업의 비인가 조작은 레포지토리, 프로젝트, 사용자 관리 리소스 및 애플리케이션의 API 계층을 통해 노출된 기타 데이터에 영향을 미칠 수 있습니다. 이 경우 GitLab은 공개 프로젝트 및 사용자 데이터를 수정하거나 삭제할 수 있는 능력을 명확하게 확인했습니다.

이 취약점은 보안 연구원 hiimguardian이 GitLab의 HackerOne 버그 바운티 프로그램을 통해 보고했습니다. 회사는 원래의 비공개 발견이나 보고 날짜를 공개하지 않았으므로, 2026년 8월 17일에 심각한 패치가 발표된 것이 첫 번째 확인된 공개 공개일입니다.

8월 18일 현재, 보고서에 인용된 CVE-2026-19478 PoC는 공개되지 않았으며 GitLab은 활성화된 익스플로잇 증거를 발표하지 않았습니다. Hacker News 또한 그 시점에 GitHub에서 공개 익스플로잇 코드가 등장하지 않았다고 보도했습니다.

이 상황은 공개 이후 빠르게 변할 수 있습니다. GitLab은 통상적으로 문제를 해결한 릴리스 후 90일 후에 자신의 문제 트래커에 기초적 보안 문제를 공개합니다. 그 결과, 취약한 GraphQL 동작에 대한 더 깊은 기술 정보가 2026년 11월 중순경에 제공될 수 있으며, 이 세부 정보가 공개되기 전의 긴 패치가 중요해집니다.

GitLab은 확인된 익스플로잇이 보고되지 않았기 때문에 공급업체 별 CVE-2026-19478 IOCs를 공개하지 않았습니다. 따라서 방어자들은 주로 버전 평가, 애플리케이션 원격 분석, GraphQL 요청 로그, 감사 이벤트 및 공개 프로젝트나 사용자 데이터의 예기치 않은 수정에 의존해야 합니다.

GitLab의 긴급 출시판은 두 번째 GraphQL 취약점인 CVE-2026-19650도 수정하며, 그 취약점의 점수는 7.1입니다. 이 문제는 GraphQL 멀티플렉스 쿼리 핸들러에서 크로스 사이트 요청 변조 취약점으로, 인증되지 않은 공격자가 GET 요청을 통해 변이를 수행할 수 있지만, 익스플로잇이 사용자 상호작용을 요구합니다. 이는 심각한 코드 삽입 결함과는 별개이지만, 전체 보안 업데이트의 배포 중요성을 강화합니다.

CVE-2026-19478 완화

GitLab은 영향을 받는 모든 자체 관리 설치를 즉시 업그레이드할 것을 강력히 권장합니다. 조직은 다음 패치 릴리스 또는 수정 사항이 포함된 최신 지원 버전으로 이동해야 합니다:

  • GitLab 18.11.11
  • GitLab 19.0.8
  • GitLab 19.1.6
  • GitLab 19.2.4

18.2부터 18.10 버전을 실행하는 조직은 업그레이드 경로에 특히 주의를 기울여야 합니다. 이 브랜치는 취약한 범위에 속하지만 별도의 고정 릴리스를 받지 않았으므로 관리자는 후원된 패치 브랜치로 마이그레이션해야 하며 백포트를 기다리지 않아야 합니다.

GitLab.com 및 GitLab Dedicated 고객은 문제에 대한 복구 작업을 수행할 필요가 없습니다. 이 환경들은 이미 GitLab에 의해 업데이트된 상태입니다. 자체 관리 고객은 자신의 애플리케이션 버전을 확인하고 업그레이드를 완료할 책임이 있습니다.

CVE-2026-19478 감지는 모든 자체 관리 GitLab 인스턴스를 식별하고 정확한 버전을 영향 받은 범위와 비교하는 것으로 시작해야 합니다. 인터넷에 노출된 설치 및 공공 접근 가능 프로젝트를 호스팅하는 시스템은 인증이 필요하지 않기 때문에 가장 높은 복구 우선순위를 받아야 합니다.

CVE-2026-19478 공격 시도를 탐지하기 위해 보안 팀은 다음과 같은 활동에 대해 GitLab, 리버스 프록시, WAF 및 API 원격 분석을 검토해야 합니다:

  • GitLab GraphQL 엔드포인트에 대한 비정상적인 인증되지 않은 요청
  • 익명 세션에서 시작된 예기치 않은 GraphQL 변이
  • 공개 프로젝트의 갑작스러운 수정 또는 삭제
  • 별도의 인증된 사용자 이벤트 없이 공개 사용자 데이터 변경
  • 반복적인 오동작 혹은 비정상적인 GraphQL 지시어
  • 이전에 본 적 없는 출처로부터의 대량의 GraphQL 요청 폭주
  • 합법적인 관리자 활동과 일치하지 않는 프로젝트 삭제 또는 수정 이벤트

GitLab이 정확한 익스플로잇 패턴을 발표하지 않았기 때문에, 이러한 행동들은 사냥 리드로 취급되어야 하며 명확한 타협 지표로 간주되지 않아야 합니다.

관리자는 기존의 리포지토리와 프로젝트 메타데이터를 최신 백업이나 다른 신뢰성 있는 기록과 비교해야 합니다. 이 취약점의 주요 확인된 결과는 무결성 및 가용성과 관련이 있으며, 이는 비인가된 수정보다는 통상적인 악성 코드를 증거로 사용한 것이 더 유용할 수 있습니다.

따라서 CVE-2026-19478 완화 과정은 신속한 패치와 무결성 점검, 감사 로그 검토, 민감한 프로젝트 활동의 유효성 검사를 조합해야 합니다. 수상한 수정 사항이 발견되면 관리자는 복원하기 전에 관련 로그를 보존하고, 가능하면 시작된 GraphQL 요청을 식별하고 관련 계정 및 API 활동을 검토하며 신뢰할 수 있는 백업에서 영향을 받은 데이터를 복원해야 합니다.

GitLab은 패치된 릴리스가 새로운 마이그레이션을 도입하지 않으며, 다중 노드 배포를 위한 다운타임이 필요하지 않을 것이라고 말합니다. 그러나 기본 옴니버스 패키지 업그레이드는 관리자들이 그 행동을 사용자 정의하지 않았다면 보통 서비스를 중단하고 업데이트 프로세스를 수행한 다음 다시 시작합니다.

영업팀 문의

FAQ

CVE-2026-19478은 무엇이며 어떻게 작동합니까?

CVE-2026-19478은 GitLab CE와 EE에 있는 GraphQL 지시어와 관련된 심각한 코드 삽입 취약점입니다. 특정 조건하에서 인증되지 않은 원격 공격자는 피해자와의 상호작용 없이 취약한 기능을 악용하여 공공 프로젝트와 사용자 데이터를 수정하거나 삭제할 수 있습니다. GitLab은 아직 특정 GraphQL 지시어나 완전한 기술적 익스플로잇 체인을 공개하지 않았습니다.

CVE-2026-19478는 언제 처음 발견되었습니까?

정확한 비공개 발견 날짜는 공개되지 않았습니다. GitLab은 의 HackerOne 버그 바운티 프로그램을 통해 이 문제를 보고한 연구원 hiimguardian에게 공로를 돌리고 있습니다. GitLab은 2026년 8월 17일에 심각한 패치 릴리스를 발표하여 이 취약점을 공개했습니다.

CVE-2026-19478가 시스템에 미치는 영향은 무엇입니까?

성공적인 익스플로잇은 인증되지 않은 공격자가 원격으로 GitLab 공공 프로젝트와 사용자 데이터를 수정하거나 삭제할 수 있게 합니다. 그 CVSS 9.4 등급은 데이터 무결성과 가용성에 대한 높은 영향력을 반영하며, 어느 정도의 기밀성 영향도 포함하고 있습니다.

CVE-2026-19478는 2026년에 여전히 나에게 영향을 줄 수 있습니까?

예. 자체 관리 GitLab CE 또는 EE 설치는 18.2부터 18.11.11 이전, 19.0부터 19.0.8 이전, 19.1부터 19.1.6 이전, 19.2부터 19.2.4 이전 버전을 실행하는 경우 여전히 취약합니다. GitLab.com과 GitLab Dedicated는 공급업체에 의해 이미 패치되었습니다.

CVE-2026-19478로부터 자신을 보호할 수 있습니까?

취약한 자체 관리 GitLab 설치를 18.11.11, 19.0.8, 19.1.6, 19.2.4 또는 최신 지원 버전으로 즉시 업그레이드하십시오. 관리자는 또한 GraphQL 및 감사 로그를 검토하여 의심스러운 비인증 활동을 확인하고 공공 프로젝트나 사용자 데이터가 예상치 않게 수정되거나 삭제되지 않았는지 확인해야 합니다.

SOC Prime의 Detection as Code 플랫폼에 가입하세요 귀사의 비즈니스에 가장 중요한 위협에 대한 가시성을 개선하세요. 시작을 돕고 즉각적인 가치를 제공하기 위해 지금 SOC Prime 전문가와의 회의를 예약하세요.