☰

Kritiska ievainojamība GitLab platformā (CVE-2026-19478)

Ilustratīvs attēls ar GitLab logo par ievainojamības brīdināšanu

GitLab CE/EE platformā konstatēta neautentificēta koda ievades (code injection) ievainojamība (ar CVSS novērtējumu 9.4), kas jau aktīvi tiek izmantota uzbrukumos kibertelpā. Ievainojamība ļauj uzbrucējam bez autentificēšanās modificēt vai dzēst publiskus projektus, pārrakstīt repozitoriju datus un bloķēt projektu uzturētājus. Uzbrukums tiek īstenots, izmantojot GraphQL programmēšanas saskarni.

Ietekmētās versijas:

GitLab CE/EE versijas no 18.2 līdz 18.11.10;
GitLab CE/EE versijas no 19.0 līdz 19.0.7;
GitLab CE/EE versijas no 19.1 līdz 19.1.5;
GitLab CE/EE versijas no 19.2 līdz 19.2.3.

Nepieciešamā rīcība:

  • Pēc iespējas ātrāk atjaunināt GitLab uz laboto versiju  - 19.2.419.1.619.0.818.11.11 vai jaunāku atbalstītu versiju.
  • Ja atjaunināšanu nav iespējams veikt nekavējoties, uz laiku ierobežot piekļuvi GraphQL programmēšanas saskarnei (/api/graphql) vai atspējot publisku piekļuvi projektiem. Šie pasākumi neaizstāj drošības atjauninājuma uzstādīšanu.

Vairāk informācijas:
https://docs.gitlab.com/releases/patches/patch-release-gitlab-19-2-4-released/