GitLab випустив термінове оновлення безпеки, яке усуває критичну вразливість, що може дозволити неавтентифікованому віддаленому зловмиснику змінювати або видаляти публічні проекти та дані користувачів. Відстежується як CVE-2026-19478, недолік зачіпає як GitLab Community Edition (CE), так і Enterprise Edition (EE) та має оцінку CVSS 9.4.
Суть вразливості полягає в проблемі ін’єкції коду, яка стосується директиви GraphQL. За оцінкою CVSS від GitLab, експлуатація можлива віддалено з низькою складністю атаки, не вимагає привілеїв і не залежить від будь-якої взаємодії користувача. Ці характеристики особливо піддають ризику автоматизованим атакам інтернет-орієнтовані самостійно керовані установки GitLab після того, як стануть доступні надійні методи експлуатації.
GitLab випустив виправлені версії 19.2.4, 19.1.6, 19.0.8 та 18.11.11 17 серпня 2026 року поза своїм звичайним двічі на місяць графіком виправлень. GitLab.com та GitLab Dedicated вже працювали на виправленому програмному забезпеченні, тобто вимога до термінового усунення стосується в першу чергу до організацій, що використовують самостійно керовані установки.
Аналіз CVE-2026-19478
Вразливість існує у функціональності GraphQL GitLab і за певних умов дозволяє неавтентифікованому зловмиснику вносити операції через директиву GraphQL. Успішна експлуатація може призвести до несанкціонованої зміни або видалення публічно доступних проектів та даних користувачів.
CVE-2026-19478 зачіпає наступні версії GitLab CE та EE:
- Всі версії від 18.2 до 18.11.11
- 19.0 до 19.0.8
- 19.1 до 19.1.6
- 19.2 до 19.2.4
GitLab заявляє, що коли в безпековій рекомендації не вказано конкретний метод впровадження, всі типи впровадження слід вважати уразливими. Це означає, що уразливі установки Omnibus, впровадження з вихідного коду, середовища на основі Helm та інші самостійно керовані моделі впровадження повинні бути оцінені та оновлені.
Найважливіші деталі CVE-2026-19478 відображені у його CVSS векторі: можливість експлуатації через мережу, низька складність атаки, відсутність вимоги до автентифікації та відсутність потреби у взаємодії з жертвою. GitLab вважає вплив на конфіденційність низьким, але вплив на цілісність та доступність – високим, що відповідає можливості змінювати або видаляти дані додатку.
Точна директива GraphQL, яка була залучена, публічно не розголошена. GitLab також не описав конкретні умови, потрібні для досягнення вразливого шляху коду, що обмежує кількість технічної інформації, доступної як зловмисникам, так і захисникам.
Це важливо, тому що GraphQL спроектовано для надання клієнтам гнучкого доступу до даних застосунку через структуровані запити та мутації. На платформі, такій як GitLab, несанкціоноване маніпулювання операціями GraphQL потенційно може торкнутися репозиторіїв, проектів, ресурсів, керованих користувачами, та інших даних, що відкриваються через API-шару застосунку. У цьому випадку GitLab конкретно підтвердив можливість змінювати або видаляти публічні проекти та дані користувачів.
Вразливість була повідомлена дослідником з безпеки hiimguardian через програму винагород HackerOne GitLab. Компанія не розкрила оригінальне виявлення або дату звітування в приватному порядку, тож 17 серпня 2026 року, коли було опубліковано критичне оновлення, є першою підтвердженою датою публічного розголошення.
Станом на 18 серпня жодного публічного PoC для CVE-2026-19478 в наданих звітах виявлено не було, і GitLab не розголосив доказів активної експлуатації. The Hacker News також повідомив, що публічний код експлуатації на GitHub на той момент не з’явився.
Ця ситуація може змінитися швидко після розголошення. Зазвичай GitLab робить інформацію про основну вразливість публічною у своєму трекері проблем через 90 днів після випуску оновлення. В результаті, більш детальна технічна інформація про поведінку вразливості GraphQL може стати доступною приблизно в середині листопада 2026 року, що підвищує важливість установки виправлення довго до публікації цих деталей.
Жодних вендор-специфічних IOCs для CVE-2026-19478 не було опубліковано, оскільки GitLab не повідомив про підтверджену експлуатацію. Захисники тому повинні покладатися в першу чергу на оцінку версій, телеметрію застосунків, логи запитів GraphQL, аудиторські події та несподівані модифікації публічних проектів або даних користувачів, а не на відомі зловмисні IP-адреси, хеші чи домени.
Термінове оновлення від GitLab також виправляє другу вразливість GraphQL, CVE-2026-19650, з оцінкою 7.1. Ця проблема є вразливістю до CSRF у мультиплексному обробнику запитів GraphQL, яка може дозволити неавтентифікованому зловмиснику виконувати мутації через GET-запити, хоча для експлуатації потрібна взаємодія користувача. Вона відділена від критичної вразливості ін’єкції коду, але підкреслює важливість розгортання повного оновлення безпеки.
Пом’якшення CVE-2026-19478
GitLab наполегливо рекомендує негайно оновити всі уражені самостійно керовані установки. Організації повинні перейти на одну з наступних виправлених версій або будь-яку пізнішу підтримувану версію з виправленням:
- GitLab 18.11.11
- GitLab 19.0.8
- GitLab 19.1.6
- GitLab 19.2.4
Організації, що працюють на версіях з 18.2 по 18.10, повинні звернути особливу увагу на шлях оновлення. Ці гілки потрапляють в межі уразливих, але не отримали окремі виправлені версії, тому адміністраторам потрібно перейти на підтримувану виправлену гілку замість того, щоб чекати зворотного перенесення.
Клієнтам GitLab.com та GitLab Dedicated не потрібно проводити усунення цієї проблеми, оскільки ті середовища вже були оновлені GitLab. Самостійно керовані клієнти залишаються відповідальними за перевірку власних версій застосунків і завершення оновлення.
Виявлення CVE-2026-19478 слід починати з ідентифікації кожної самостійно керованої інстанції GitLab та порівняння її точної версії з ураженими діапазонами. Інтернет-орієнтовані установки та системи, які розміщують публічно доступні проекти, повинні отримати найвищий пріоритет усунення, оскільки експлуатація не вимагає автентифікації.
Щоб виявити спроби експлуатації CVE-2026-19478, команди безпеки повинні переглянути телеметрію GitLab, зворотного проксі, WAF та API на предмет активностей, таких як:
- Незвичні неавтентифіковані запити до кінцевих точок GraphQL GitLab
- Несподівані мутації GraphQL, що походять від анонімних сеансів
- Раптова зміна або видалення публічних проектів
- Зміни у відкритих даних користувачів без відповідної події аутентифікованого користувача
- Повторювані неправильно сформовані або незвичні директиви GraphQL
- Великі вибухи запитів GraphQL з раніше невідомих джерел
- Події видалення або модифікації проекту, що не відповідають законній адміністративній діяльності
Оскільки GitLab не оприлюднив точні шаблони експлуатації, ці поведінки слід сприймати як можливі ознаки, а не як визначені індикатори компрометації.
Адміністратори повинні також порівняти існуючі репозиторії та метадані проектів з останніми резервними копіями або іншими відомими добрими записами. Основні підтверджені наслідки вразливості стосуються цілісності та доступності, тобто несанкціоновані зміни або видалення можуть бути кориснішими доказами експлуатації, ніж звичайні артефакти зловмисного програмного забезпечення.
Процес пом’якшення CVE-2026-19478 тому слід поєднати швидке оновлення з перевірками цілісності, переглядом журналу аудиту та валідацією чутливої проектної діяльності. Якщо виявлено підозрілі модифікації, адміністратори повинні зберегти відповідні журнали перед відновленням, ідентифікувати, наскільки можливо, оригінальні запити GraphQL, переглянути пов’язану активність акаунта та API, та відновити уражені дані з надійної резервної копії.
GitLab стверджує, що виправлені релізи не вводять нові міграції і не повинні вимагати простою для розгортань з кількома вузлами. Однак, за замовчуванням оновлення пакетів Omnibus зазвичай зупиняють сервіси, виконують процес оновлення та знову запускають їх, якщо адміністратори не налаштували цю поведінку.
Зв’язатися з відділом продажів
FAQ
Що таке CVE-2026-19478 і як це працює?
CVE-2026-19478 – це критична вразливість ін’єкції коду у GitLab CE та EE, що стосується директиви GraphQL. За певних умов, неавтентифікований віддалений зловмисник може зловживати вразливою функціональністю для зміни або видалення публічних проектів та даних користувачів без потреби взаємодії з жертвою. GitLab поки не розкрив специфічну директиву GraphQL чи повний технічний ланцюг експлуатації.
Коли CVE-2026-19478 було вперше виявлено?
Точна дата приватного виявлення публічно не розголошена. GitLab дякує досліднику hiimguardian за звітування про проблему через свою програму винагород HackerOne. Вразливість стала публічною, коли GitLab видав своє критичне оновлення 17 серпня 2026 року.
Який вплив CVE-2026-19478 на системи?
Успішна експлуатація може дозволити неавтентифікованому зловмиснику віддалено змінювати або видаляти публічні проекти GitLab та дані користувачів. Її оцінка CVSS 9.4 відображає великий вплив на цілісність та доступність даних, а також деякий потенційний вплив на конфіденційність.
Чи може CVE-2026-19478 все ще впливати на мене в 2026 році?
Так. Самокеровані установки GitLab CE або EE залишаються вразливими, якщо вони використовують версії від 18.2 до 18.11.11, 19.0 до 19.0.8, 19.1 до 19.1.6 або 19.2 до 19.2.4. GitLab.com та GitLab Dedicated вже були оновлені вендором.
Як я можу захиститися від CVE-2026-19478?
Оновіть уражені самокеровані встановлення GitLab до 18.11.11, 19.0.8, 19.1.6, 19.2.4 або новішої підтримуваної версії негайно. Адміністратори також повинні переглянути журнали GraphQL та аудитів на наявність підозрілої неавтентифікованої активності та переконатися, що публічні проекти або дані користувачів не були неочікувано змінені чи видалені.