GitLab紧急修复可删他人项目的严重漏洞

IT时代网8月19日消息,当地时间 8 月 17 日,GitLab 发布紧急安全更新,修复社区版与企业版中存在的两个安全漏洞。其中严重程度最高的 CVE-2026-19478(CVSS 评分 9.4)允许未认证攻击者远程修改或删除公共项目及用户数据;另一项高危漏洞 CVE-2026-19650(CVSS 评分 7.1)位于 GraphQL 多路复用查询处理器,属于跨站请求伪造,攻击者可通过 GET 请求执行 GraphQL 变更操作。

受影响版本覆盖 GitLab CE / EE 从 18.2 到 18.11.11 之前、19.0 到 19.0.8 之前、19.1 到 19.1.6 之前,以及 19.2 到 19.2.4 之前的所有版本。官方已于 8 月 17 日推出 19.2.4、19.1.6、19.0.8 和 18.11.11 四个修复版本,并强烈建议所有自托管实例立即升级。

CVE-2026-19478 出在 GraphQL 层处理 @gl_introduced 指令时的 fallback 字段解析缺陷。攻击者无需身份认证,仅凭单个恶意请求就能永久删除公开项目数据、停用或封禁用户账号,甚至对开源项目发起供应链攻击。目前该漏洞的概念验证与技术细节已经公开。据资产测绘平台数据,与之相关的国内风险资产约 10.8 万个,全球风险资产约 40 万个。

CVE-2026-19650 因为 GraphQL 多路复用查询的请求验证不当,在特定条件下允许未认证用户经 GET 请求执行变更,利用需要用户交互。GitLab 表示本次更新不包含新的数据库迁移,多节点部署无需停机。两项漏洞均由安全研究员通过漏洞赏金计划报告,官方目前尚未发现被在野利用的证据。

GitLab紧急修复可删他人项目的严重漏洞

注:本文综合自IT之家等,文中包含AI辅助创作的内容。

THE END