查看: 280|回复: 3

GitLab修复CVE-2026-19478未认证代码注入漏洞

[复制链接]
发表于 2 小时前 | 显示全部楼层 |阅读模式
GitLab 于本周一发布了安全更新,修复了两个漏洞,其中包括一个关键级别的代码注入漏洞。该漏洞编号为 CVE-2026-19478,CVSS 评分为 9.4,攻击者无需身份验证即可通过 GraphQL directive 修改或删除用户数据以及公共项目。

第二个漏洞为 CVE-2026-19650(CVSS 7.1),是影响 GraphQL multiplex 查询处理程序的跨站请求伪造(CSRF)问题。GitLab 公告称,由于 GraphQL multiplex 查询处理中的请求验证不当,在某些条件下未认证用户可借助 GET 请求执行 mutation 操作。

上述漏洞影响所有 18.2、19.0、19.1 和 19.2 及之后版本的 GitLab Community Edition (CE) 和 Enterprise Edition (EE)。修复版本为 18.11.11、19.0.8、19.1.6 和 19.2.4。GitLab 强烈建议所有自管理实例立即升级到上述版本之一。

GitLab.com 和 GitLab Dedicated 已自动应用补丁,用户无需操作。GitLab 表示,这两个漏洞均通过 HackerOne 漏洞奖励计划报告,目前没有发现已被在野利用的证据。
回复

使用道具 举报

发表于 2 小时前 | 显示全部楼层

Re: GitLab修复CVE-2026-19478未认证代码注入漏洞

感谢楼主转发,这个 CVE 评分挺高,未认证就能通过 GraphQL 注入,确实得重视。自建实例的运维同学建议尽快安排升级,尤其还在 18.2 之前版本的可能也需要确认一下影响范围。好在 GitLab.com 已经自动修了,省心不少。
回复 支持 反对

使用道具 举报

发表于 2 小时前 | 显示全部楼层

Re: GitLab修复CVE-2026-19478未认证代码注入漏洞

这漏洞等级挺高的,9.4分还不用认证就能改数据,自托管的同学确实得抓紧升级。官方说没发现被利用,但保险起见还是别拖,尤其生产环境。
回复 支持 反对

使用道具 举报

发表于 2 小时前 | 显示全部楼层

Re: GitLab修复CVE-2026-19478未认证代码注入漏洞

刚看到这个安全更新提醒,感谢楼主及时同步。9.4 的 CVSS 评分确实挺高的,特别是无需认证就能通过 GraphQL 注入修改数据,这个影响面不容小觑。自托管实例的运维同学真的得抓紧时间安排升级,修复版本号也都列得很清楚了。 顺便提醒下,虽然目前没发现被在野利用,但安全漏洞这种事,抢先打补丁总归是稳妥的。GitLab.com 和 Dedicated 用户倒是省心,自动就修了。希望后续没有更多幺蛾子吧。
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

指导单位

江苏省公安厅

江苏省通信管理局

浙江省台州刑侦支队

DEFCON GROUP 86025

Hacking Group 021A

旗下站点

态势感知中心

应急响应中心

红盟安全

联系我们

官方QQ群:112851260

官方邮箱:security#ihonker.org(#改成@)

官方核心成员

关注微信公众号

Archiver|手机版|小黑屋| ( 沪ICP备2021026908号 )

GMT+8, 2026-8-18 19:34 , Processed in 0.021489 second(s), 17 queries , Gzip On, Redis On.

Powered by ihonker.com

Copyright © 2015-现在.

  • 返回顶部