Zraniteľnosti GitLab CE/EE dovoľujú upravovať a meniť projekty a dáta
Vývojári platformy GitLab CE/EE opravili dve zraniteľnosti v komponente GraphQL, ktoré umožňujú vzdialeným neautentifikovaným útočníkom meniť a mazať verejné projekty a používateľské dáta.
Zraniteľné systémy:
- GitLab CE/EE 18.2 až 18.11.9
- GitLab CE/EE 19.0.1 až 19.0.6
- GitLab CE/EE 19.1.1 až 19.1.4
- GitLab CE/EE 19.2.1 až 19.2.2
Opis činnosti:
CVE-2026-19478 (CVSS skóre 9,4)
Kritická zraniteľnosť GitLab CE/EE umožňuje injektovanie kódu prostredníctvom direktívy GraphQL. Neautentifikovanému útočníkovi dovoľuje vzdialene upravovať alebo mazať verejné projekty a používateľské dáta.
CVE-2026-19650 (CVSS skóre 7,1)
Zraniteľnosť GitLab CE/EE vysokej závažnosti vyplýva z nevhodného spôsobu overovania požiadaviek v komponente GraphQL. Vzdialený neautentifikovaný útočník ju môže zneužiť v útokoch typu CSRF na vykonávanie mutácií (požiadaviek na vykonanie zmien) pomocou požiadaviek GET. Vyžaduje teda interakciu obete.
Možné škody:
- Neoprávnený zásah do systému
- Vzdialené vykonávanie príkazov
Odporúčania:
Bezodkladná aktualizácia GitLab CE/EE aspoň na verziu 19.2.4, 19.1.6, 19.0.8 alebo 18.11.11.
Odkazy: