VMTech
Razgovarajmo

Aktivna zloupotreba kritične GitLab ranjivosti CVE-2026-19478

Aktivna zloupotreba kritične GitLab ranjivosti CVE-2026-19478

GitLab ranjivost CVE-2026-19478, sa ocenom CVSS 9,4, našla se pod aktivnom zloupotrebom nekoliko dana nakon javnog otkrivanja. Propust pogađa GitLab Community Edition i Enterprise Edition, a napadaču bez autentifikacije može omogućiti menjanje ili brisanje javno dostupnih projekata i prepisivanje njihovih podataka pod određenim uslovima.

GitLab je zakrpe objavio u verzijama 19.2.4, 19.1.6, 19.0.8 i 18.11.11. Organizacije koje koriste samostalno hostovane instance izložene internetu treba da utvrde verziju instalacije i nadograde je na odgovarajuće popravljeno izdanje bez odlaganja.

Koje verzije su pogođene

Propust se odnosi na GitLab CE i EE izdanja 18.2 pre verzije 18.11.11, 19.0 pre 19.0.8, 19.1 pre 19.1.6 i 19.2 pre 19.2.4. Reč je o ubacivanju koda koje se, prema GitLabu, može pokrenuti preko GraphQL direktive.

Istraživačka kompanija watchTowr navela je da je ranjivost reprodukovala nekoliko minuta nakon objave i da je na svojoj mreži mamaca uočila pokušaje zloupotrebe u stvarnom okruženju. To znači da čekanje narednog redovnog ciklusa zakrpa može ostaviti javno dostupne projekte izloženim.

Posledice nisu ograničene na sadržaj projekta

watchTowr upozorava da napadač može obrisati čitave repozitorijume, krivotvoriti zapise o spajanjima izmena kako bi izgledalo da je ispravka uvedena i blokirati održavaoce projekta. Takav ishod direktno utiče na integritet izvornog koda, pouzdanost razvojne evidencije i kontinuitet rada timova.

Brzina prelaska od objave propusta do pokušaja napada uklapa se u širi bezbednosni pritisak koji se vidi i kroz automatizovani lanci napada i incidenti povezani sa AI agentima, gde automatizovani lanci napada i incidenti povezani sa AI agentima skraćuju vreme za reakciju odbrane.

Koraci za timove koji upravljaju GitLabom

Prvi korak je hitna nadogradnja na ispravljenu verziju. Ako zakrpljivanje nije moguće odmah, GitLab preporučuje ograničavanje neautentifikovanog pristupa putanji /api/graphql ili potpuno uklanjanje javnog pristupa repozitorijumima kao privremenu meru.

watchTowr savetuje i pregled web logova radi zahteva koji sadrže @gl_introduced, kao i proveru tragova sondiranja ili pokušaja eksploatacije. Za poslovanje je praktičan zaključak jasan: internetom izložene GitLab instance treba zakrpiti prioritetno, a dok se to ne završi, smanjiti javnu izloženost i proveriti postojeće evidencije pristupa.

#gitlab#cybersecurity#vulnerability#devsecops
Otvorena analitika
Na sajtu 0 pregleda
min čitanja 3 21.08.2026
Instagram

Aktivna zloupotreba kritične GitLab ranjivosti CVE-2026-19478

Otvorite objavu na Instagramu ↗