CVE-2026-19478: Vulnerabilidade Crítica no GraphQL do GitLab Permite Modificação de Dados sem Autenticação

CVE-2026-19478: Vulnerabilidade Crítica no GraphQL do GitLab Permite Modificação de Dados sem Autenticação

SOC Prime Team
SOC Prime Team linkedin icon Seguir

O GitLab lançou uma atualização de segurança de emergência abordando uma vulnerabilidade crítica que pode permitir que um invasor remoto não autenticado modifique ou exclua projetos públicos e dados de usuários. Registrada como CVE-2026-19478, a falha afeta tanto a GitLab Community Edition (CE) quanto a Enterprise Edition (EE) e possui um pontuação CVSS de 9.4.

A vulnerabilidade surge de um problema de injeção de código envolvendo uma diretiva GraphQL. De acordo com a avaliação CVSS do GitLab, a exploração pode ser realizada remotamente com baixa complexidade de ataque, não requer privilégios e não depende de qualquer interação do usuário. Essas características tornam as instâncias auto-geridas do GitLab expostas diretamente à internet particularmente vulneráveis a ataques automatizados quando técnicas de exploração confiáveis se tornam disponíveis.

O GitLab lançou versões corrigidas 19.2.4, 19.1.6, 19.0.8 e 18.11.11 em 17 de agosto de 2026, fora do seu cronograma normal de patches duas vezes por mês. GitLab.com e GitLab Dedicated já estavam executando software corrigido, significando que a necessidade de remediação urgente se aplica principalmente a organizações operando instalações auto-geridas.

Análise do CVE-2026-19478

A vulnerabilidade existe na funcionalidade GraphQL do GitLab e, sob condições específicas, permite que um invasor não autenticado injete operações através de uma diretiva GraphQL. A exploração bem-sucedida pode resultar em modificação ou exclusão não autorizada de projetos publicamente acessíveis e dados de usuários.

CVE-2026-19478 afeta as seguintes versões do GitLab CE e EE:

  • Todas as versões da 18.2 antes da 18.11.11
  • 19.0 antes da 19.0.8
  • 19.1 antes da 19.1.6
  • 19.2 antes da 19.2.4

O GitLab afirma que quando um aviso de segurança não especifica um método de implementação particular, todos os tipos de implementação devem ser considerados afetados. Isso significa que instalações vulneráveis do Omnibus, implantações de código-fonte, ambientes baseados em Helm e outros modelos de implantação auto-geridos devem ser avaliados e atualizados.

Os detalhes mais importantes para o CVE-2026-19478 se refletem em seu vetor CVSS: exploração acessível pela rede, baixa complexidade de ataque, sem requisito de autenticação e sem necessidade de interação da vítima. O GitLab avaliou o impacto sobre a confidencialidade como baixo, mas o impacto sobre integridade e disponibilidade como alto, consistente com a capacidade de alterar ou remover dados da aplicação.

A diretiva GraphQL exata envolvida não foi divulgada publicamente. O GitLab também não descreveu as condições específicas necessárias para alcançar o caminho de código vulnerável, o que limita a quantidade de informação técnica atualmente disponível para atacantes e defensores.

Isso é importante porque o GraphQL é projetado para dar aos clientes acesso flexível aos dados da aplicação através de consultas e mutações estruturadas. Em uma plataforma como o GitLab, a manipulação não autorizada de operações GraphQL pode potencialmente afetar repositórios, projetos, recursos gerenciados por usuários e outros dados expostos através da camada de API da aplicação. Neste caso, o GitLab confirmou especificamente a capacidade de modificar ou excluir projetos públicos e dados de usuários.

A vulnerabilidade foi relatada pelo pesquisador de segurança hiimguardian através do programa de recompensas por bugs do GitLab na HackerOne. A empresa não divulgou a descoberta privada original ou a data do relatório, então 17 de agosto de 2026, quando o patch crítico foi publicado, é a primeira data de divulgação pública confirmada.

Até 18 de agosto, não havia PoC CVE-2026-19478 disponível publicamente identificado nos relatórios citados, e o GitLab não havia divulgado evidências de exploração ativa. O Hacker News também relatou que o código de exploração pública ainda não havia aparecido no GitHub nesse ponto.

Essa situação pode mudar rapidamente após a divulgação. O GitLab normalmente torna o problema de segurança subjacente público em seu rastreador de problemas 90 dias após o lançamento contendo o conserto. Como resultado, informações técnicas mais detalhadas sobre o comportamento vulnerável do GraphQL podem se tornar disponíveis por volta de meados de novembro de 2026, aumentando a importância da aplicação do patch muito antes que esses detalhes sejam publicados.

Nenhum indicador de comprometimento específico do fornecedor CVE-2026-19478 foi publicado porque o GitLab não relatou exploração confirmada. Portanto, os defensores precisam se basear principalmente na avaliação de versão, telemetria de aplicação, logs de pedidos GraphQL, eventos de auditoria, e modificações inesperadas em projetos públicos ou dados de usuários, em vez de endereços IP, hashes ou domínios maliciosos conhecidos.

A liberação de emergência do GitLab também corrige uma segunda vulnerabilidade GraphQL, CVE-2026-19650, avaliada em 7.1. Esse problema é uma vulnerabilidade de cross-site request forgery no manipulador de consulta multiplex do GraphQL, que pode permitir que um invasor não autenticado execute mutações através de requisições GET, embora a exploração exija interação do usuário. É independente da falha crítica de injeção de código, mas reforça a importância de implantar a atualização completa de segurança.

Mitigação de CVE-2026-19478

O GitLab recomenda fortemente o upgrade imediato de toda instalação auto-gerida afetada. As organizações devem migrar para uma das seguintes versões corrigidas ou qualquer versão suportada posterior que contenha o conserto:

  • GitLab 18.11.11
  • GitLab 19.0.8
  • GitLab 19.1.6
  • GitLab 19.2.4

Organizações executando versões de 18.2 até 18.10 devem prestar atenção especial ao caminho de atualização. Essas ramificações estão dentro do intervalo vulnerável, mas não receberam lançamentos corrigidos separados, então os administradores precisam migrar para uma ramificação corrigida suportada em vez de esperar por um backport.

Clientes do GitLab.com e GitLab Dedicated não precisam realizar a remediação para este problema porque esses ambientes já foram atualizados pelo GitLab. Clientes auto-geridos permanecem responsáveis por verificar suas próprias versões de aplicação e completar a atualização.

A detecção do CVE-2026-19478 deve começar identificando cada instância auto-gerida do GitLab e comparando sua versão exata com os intervalos afetados. Instalações expostas à internet e sistemas hospedando projetos publicamente acessíveis devem receber a prioridade mais alta de remediação porque a exploração não requer autenticação.

Para detectar tentativas de exploração do CVE-2026-19478, as equipes de segurança devem revisar a telemetria do GitLab, proxy reverso, WAF, e API para atividades como:

  • Solicitações incomuns não autenticadas para endpoints do GitLab GraphQL
  • Mutações inesperadas de GraphQL originadas de sessões anônimas
  • Modificação ou exclusão repentina de projetos públicos
  • Alterações em dados públicos de usuários sem um evento correspondente de usuário autenticado
  • Diretivas GraphQL repetidas, malformadas ou incomuns
  • Grandes surtos de solicitações GraphQL de fontes anteriormente não vistas
  • Eventos de exclusão ou modificação de projetos que não correspondem a atividades administrativas legítimas

Como o GitLab não liberou os padrões exatos de exploração, esses comportamentos devem ser tratados como pistas de caça em vez de indicadores definitivos de comprometimento.

Os administradores também devem comparar repositórios existentes e metadados de projetos com backups recentes ou outros registros comprovadamente bons. As consequências primárias confirmadas da vulnerabilidade envolvem integridade e disponibilidade, significando que mudanças ou exclusões não autorizadas podem ser mais evidentes de exploração do que artefatos convencionais de malware.

O processo de mitigação do CVE-2026-19478 deve, portanto, combinar aplicação rápida do patch com verificações de integridade, revisão de logs de auditoria e validação da atividade de projetos sensíveis. Se modificações suspeitas forem descobertas, os administradores devem preservar os logs relevantes antes da restauração, identificar os pedidos de GraphQL originários sempre que possível, revisar a conta associada e a atividade da API, e restaurar dados afetados de um backup confiável.

O GitLab diz que os lançamentos corrigidos não introduzem novas migrações e não devem exigir tempo de inatividade para implantações em múltiplos nós. No entanto, atualizações padrão do pacote Omnibus normalmente param os serviços, realizam o processo de atualização e os reiniciam, a menos que os administradores tenham personalizado esse comportamento.

Falar com vendas

FAQ

O que é CVE-2026-19478 e como funciona?

CVE-2026-19478 é uma vulnerabilidade crítica de injeção de código no GitLab CE e EE envolvendo uma diretiva GraphQL. Sob certas condições, um invasor remoto não autenticado pode abusar da funcionalidade vulnerável para modificar ou excluir projetos públicos e dados de usuários sem exigir interação da vítima. O GitLab ainda não divulgou a diretiva GraphQL específica ou a cadeia completa de exploração técnica.

Quando o CVE-2026-19478 foi descoberto pela primeira vez?

A data exata de descoberta privada não foi divulgada publicamente. O GitLab credita ao pesquisador hiimguardian o relato do problema através de seu programa de recompensas por bugs na HackerOne. A vulnerabilidade se tornou pública quando o GitLab lançou seu patch crítico em 17 de agosto de 2026.

Qual é o impacto do CVE-2026-19478 nos sistemas?

A exploração bem-sucedida pode permitir que um invasor não autenticado modifique ou exclua remotamente projetos públicos do GitLab e dados de usuários. Seu pontuação CVSS 9.4 reflete alto impacto na integridade e disponibilidade dos dados, juntamente com algum potencial impacto sobre confidencialidade.

O CVE-2026-19478 ainda pode me afetar em 2026?

Sim. Instalações auto-geridas do GitLab CE ou EE permanecem vulneráveis se estiverem executando versões da 18.2 antes da 18.11.11, 19.0 antes da 19.0.8, 19.1 antes da 19.1.6 ou 19.2 antes da 19.2.4. O GitLab.com e GitLab Dedicated já foram corrigidos pelo fornecedor.

Como posso me proteger do CVE-2026-19478?

Atualize as instalações auto-geridas do GitLab afetadas para 18.11.11, 19.0.8, 19.1.6, 19.2.4 ou uma versão suportada mais recente imediatamente. Os administradores também devem revisar os logs de GraphQL e auditoria para atividades suspeitas não autenticadas e verificar se projetos públicos ou dados de usuários não foram modificados ou excluídos sem aviso prévio.

Junte-se à plataforma Detection as Code da SOC Prime para melhorar a visibilidade das ameaças mais relevantes para o seu negócio. Para ajudá-lo a começar e gerar valor imediato, agende uma reunião agora com os especialistas da SOC Prime.