IT之家 15小时前
无需授权可删除他人项目?GitLab紧急修复CVE-2026-19478严重漏洞
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_font3.html

 

IT 之家 8 月 18 日消息,当地时间 8 月 17 日,GitLab 发布紧急安全更新,修复了社区版(CE)和企业版(EE)中存在的两个安全漏洞。

其中严重漏洞 CVE-2026-19478(IT 之家注:CVSS 评分 9.4)允许未认证攻击者远程修改或删除公共项目及用户数据;高危漏洞 CVE-2026-19650(CVSS 评分 7.1)为 GraphQL 多路复用查询处理器中的跨站请求伪造(CSRF)漏洞,可允许攻击者通过 GET 请求执行 GraphQL 变更操作。

两个漏洞影响 GitLab CE / EE 从 18.2 开始至 18.11.11 之前、19.0 至 19.0.8 之前、19.1 至 19.1.6 之前、以及 19.2 至 19.2.4 之前的所有版本。已于 2026 年 8 月 17 日发布的修复版本为 19.2.4、19.1.6、19.0.8 和 18.11.11。官方强烈建议所有自托管 GitLab 实例立即升级至上述版本之一。

CVE-2026-19478 涉及 GraphQL 层在处理 @gl_introduced 指令时的 fallback 字段解析缺陷。攻击者可在无需身份认证的情况下,通过单个恶意请求永久删除公开项目数据、停用或封禁用户账号,甚至对开源项目发起供应链攻击

目前该漏洞的 PoC(概念验证)和技术细节已公开。据奇安信鹰图资产测绘平台数据,该漏洞关联的国内风险资产总数为 108658 个,全球风险资产总数为 401607 个。

CVE-2026-19650 因 GraphQL 多路复用查询处理中的请求验证不当,在特定条件下允许未认证用户通过 GET 请求执行变更操作。该漏洞的利用需要用户交互。

GitLab 表示,本次更新不包含新的数据库迁移,多节点部署无需停机。两项漏洞均由安全研究员通过 HackerOne 漏洞赏金计划报告。目前官方尚未发现相关漏洞已被在野利用的证据。

宙世代

宙世代

ZAKER旗下Web3.0元宇宙平台

一起剪

一起剪

ZAKER旗下免费视频剪辑工具

相关标签

it之家 供应链 安全漏洞 托管 奇安信
相关文章
评论
没有更多评论了
取消

登录后才可以发布评论哦

打开小程序可以发布评论哦

12 我来说两句…
打开 ZAKER 参与讨论