GitLab zakrpama otklanja kritičan GraphQL propust

GitLab je 17. avgusta 2026. objavio vanredne bezbednosne zakrpe za CVE-2026-19478, kritičnu ranjivost u Community Edition i Enterprise Edition izdanjima. Propust je ocenjen sa CVSS 9,4 i pod određenim uslovima omogućava neautentifikovanom napadaču da preko GraphQL direktive daljinski menja ili briše javne projekte i korisničke podatke. Ispravke su dostupne u verzijama GitLab 19.2.4, 19.1.6, 19.0.8 i 18.11.11.
Koje instalacije zahtevaju ažuriranje
Mere se odnose isključivo na samostalno upravljane GitLab instance. GitLab.com i GitLab Dedicated već rade na zakrpljenoj verziji, pa korisnici tih usluga ne treba da preduzimaju radnje.
Pogođene su sve verzije od 18.2 do 18.11.11, verzije 19.0 pre 19.0.8, 19.1 pre 19.1.6 i 19.2 pre 19.2.4. Grane 18.2 do 18.10 nalaze se u pogođenom opsegu, ali za njih nisu objavljene posebne ispravke.
GitLab nije otkrio koja je GraphQL direktiva uključena niti uslove potrebne za iskorišćavanje propusta. Objavljeni CVSS vektor ipak ukazuje da je napad moguć preko mreže, bez naloga napadača i bez interakcije žrtve. Do 18. avgusta 2026. nisu prijavljeni slučajevi iskorišćavanja niti je na GitHubu bio dostupan javni eksploatacioni kod.
Drugi ispravljeni propust i operativni uticaj
Isto izdanje rešava CVE-2026-19650, ranjivost visokog rizika sa CVSS ocenom 7,1. Reč je o CSRF slabosti u GraphQL multiplex query handleru, koja je zbog neadekvatne provere zahteva mogla da omogući neautentifikovanom korisniku izvršavanje mutacija preko GET zahteva. Za razliku od kritične ranjivosti, ovaj napad zahteva interakciju korisnika.
Vanredno izdanje stiglo je pet dana posle redovne zakrpe, izvan GitLabovog uobičajenog rasporeda ažuriranja druge i četvrte srede u mesecu. Kompanija navodi da nova verzija ne uvodi migracije i da se kod implementacija sa više čvorova ne očekuje prekid rada.
Šta proveriti u samostalnom okruženju
Administratori bi trebalo odmah da utvrde verziju svake samostalne instance i planiraju prelazak na odgovarajuću podržanu zakrpu. Posebnu pažnju zahtevaju instalacije sa javnim projektima, jer se kritični propust odnosi na mogućnost njihove izmene ili brisanja bez prijave. Širi kontekst izloženosti razvojnih platformi prisutan je i u operativnim rizicima razvojnih platformi kada se bezbednosni propusti kombinuju sa operativnim rizicima.
GitLab najavljuje objavljivanje detalja o ranjivostima na svom sistemu za praćenje problema 90 dana nakon izdanja sa zakrpama. Za poslovanje je najpraktičniji korak da se ažuriranje tretira kao hitan zadatak upravljanja zakrpama, uz proveru verzija i prioritizaciju izloženih samostalnih instalacija.

