Уязвимость GitLab CVE-2026-19478 начали эксплуатировать после раскрытия

Критическая уязвимость CVE-2026-19478 в GitLab Community Edition и Enterprise Edition с оценкой CVSS 9,4 уже применяется в атаках. Ошибка позволяет неаутентифицированному злоумышленнику при определённых условиях изменять или удалять общедоступные проекты GitLab и переписывать их данные.
Под риск попали версии GitLab CE и EE: ветка 18.2 до 18.11.11, 19.0 до 19.0.8, 19.1 до 19.1.6 и 19.2 до 19.2.4. GitLab выпустила исправления в версиях 18.11.11, 19.0.8, 19.1.6 и 19.2.4.
Инъекция кода через GraphQL
GitLab сообщила, что эксплуатация возможна через директиву GraphQL. Для атаки не требуются учётные данные, взаимодействие пользователя или редкая конфигурация сервера. Это делает особенно уязвимыми самостоятельно размещённые инстансы, доступные из интернета и содержащие публичные репозитории.
Компания watchTowr воспроизвела проблему в течение нескольких минут после публикации сведений и зафиксировала попытки эксплуатации против своей сети приманок. Исследователи рекомендуют искать в веб-журналах запросы со строкой @gl_introduced, которые могут указывать на сканирование или попытку атаки.
Что может сделать атакующий
Последствия не ограничиваются изменением содержимого публичного проекта. По оценке watchTowr, атакующий может удалить целые репозитории, подделать записи о слиянии изменений так, чтобы создать видимость внедрённого исправления, а также заблокировать сопровождающих проекта.
Скорость перехода от раскрытия к эксплуатации соответствует тенденции, которую описывает уязвимостях Cisco, цепочках ClickFix и инцидентах с ИИ-агентами в материале об уязвимостях Cisco, цепочках ClickFix и инцидентах с ИИ-агентами. В данном случае наблюдаемая активность началась в считаные дни после публикации информации об ошибке.
Приоритет для администраторов
Организациям с интернет-доступными self-hosted-инстансами GitLab следует безотлагательно перейти на исправленный релиз. Если обновление невозможно выполнить сразу, GitLab и watchTowr советуют временно ограничить неаутентифицированный доступ к /api/graphql либо полностью отключить доступ к публичным репозиториям.
Практический вывод для бизнеса: обновление GitLab, проверка журналов на признаки запросов с @gl_introduced и временное сокращение публичной поверхности должны стать первоочередными действиями, пока экземпляр не переведён на исправленную версию.

