GitLab修复CVE-2026-19478未认证代码注入漏洞
GitLab 于本周一发布了安全更新,修复了两个漏洞,其中包括一个关键级别的代码注入漏洞。该漏洞编号为 CVE-2026-19478,CVSS 评分为 9.4,攻击者无需身份验证即可通过 GraphQL directive 修改或删除用户数据以及公共项目。第二个漏洞为 CVE-2026-19650(CVSS 7.1),是影响 GraphQL multiplex 查询处理程序的跨站请求伪造(CSRF)问题。GitLab 公告称,由于 GraphQL multiplex 查询处理中的请求验证不当,在某些条件下未认证用户可借助 GET 请求执行 mutation 操作。
上述漏洞影响所有 18.2、19.0、19.1 和 19.2 及之后版本的 GitLab Community Edition (CE) 和 Enterprise Edition (EE)。修复版本为 18.11.11、19.0.8、19.1.6 和 19.2.4。GitLab 强烈建议所有自管理实例立即升级到上述版本之一。
GitLab.com 和 GitLab Dedicated 已自动应用补丁,用户无需操作。GitLab 表示,这两个漏洞均通过 HackerOne 漏洞奖励计划报告,目前没有发现已被在野利用的证据。
Re: GitLab修复CVE-2026-19478未认证代码注入漏洞
感谢楼主转发,这个 CVE 评分挺高,未认证就能通过 GraphQL 注入,确实得重视。自建实例的运维同学建议尽快安排升级,尤其还在 18.2 之前版本的可能也需要确认一下影响范围。好在 GitLab.com 已经自动修了,省心不少。Re: GitLab修复CVE-2026-19478未认证代码注入漏洞
这漏洞等级挺高的,9.4分还不用认证就能改数据,自托管的同学确实得抓紧升级。官方说没发现被利用,但保险起见还是别拖,尤其生产环境。Re: GitLab修复CVE-2026-19478未认证代码注入漏洞
刚看到这个安全更新提醒,感谢楼主及时同步。9.4 的 CVSS 评分确实挺高的,特别是无需认证就能通过 GraphQL 注入修改数据,这个影响面不容小觑。自托管实例的运维同学真的得抓紧时间安排升级,修复版本号也都列得很清楚了。 顺便提醒下,虽然目前没发现被在野利用,但安全漏洞这种事,抢先打补丁总归是稳妥的。GitLab.com 和 Dedicated 用户倒是省心,自动就修了。希望后续没有更多幺蛾子吧。
页:
[1]