A watchTowr szerint napokkal a nyilvánosságra hozatal után már aktívan kihasználják a GitLab egy frissen felfedezett biztonsági hibáját.
A szóban forgó sebezhetőség a CVE-2026-19478 (CVSS pontszám: 9,4), egy kódbefecskendezési hiba. Lehetővé teszi, hogy egy nem hitelesített támadó bizonyos feltételek mellett módosítsa vagy törölje a nyilvánosan elérhető GitLab projekteket, illetve átírja az adataikat, mindezt hitelesítő adatok, felhasználói interakció vagy speciális konfiguráció nélkül.
A hiba az alábbi GitLab Community Edition (CE) és Enterprise Edition (EE) verziókat érinti:
- 18.2 – 18.11.10
- 19.0 – 19.0.7
- 19.1 – 19.1.5
- 19.2 – 19.2.3
A hét elején kiadott figyelmeztetésében a GitLab közölte, hogy a problémát egy GraphQL direktíván keresztül lehet kihasználni. A sebezhetőséghez készült javításokat a GitLab CE és EE 19.2.4, 19.1.6, 19.0.8 és 18.11.11 verzióiban adták ki.
A proaktív kitettségkezeléssel foglalkozó watchTowr a The Hacker Newsnak elmondta, hogy perceken belül sikerült reprodukálnia a sebezhetőséget a nyilvánosságra hozatal után, és a saját honeypot hálózatán már észlelt is aktív kihasználási kísérleteket.
„Ez a sebezhetőségek reprodukálásának és kihasználásának új valósága, ahol az MI-alapú támadók a nyilvánosságra hozataltól a kihasználásig tartó időt drasztikusan lerövidítik, és a ‘meg várjuk a következő patch ciklust’ hozzáállás gyakran már túl késő” – mondta Jake Knott, a watchTowr vezető biztonsági kutatója.
„Azok a szervezetek, amelyek még nem telepítették a javítócsomagot, nézzék át a webes naplóikat az ‘@gl_introduced’ kifejezést tartalmazó kérések után kutatva, és keressék a szondázás vagy a kihasználási kísérletek jeleit.”
A watchTowr arra is felhívta a figyelmet, hogy a sebezhetőség hatása túlmutat a nyilvános projektek módosításán vagy törlésén. Egy támadó teljes tárolókat törölhet, hamis merge rekordokat hozhat létre, mintha egy javítás már bekerült volna, miközben valójában nem, és akár a projekt karbantartóit is kitilthatja.
A fejlemény ismét rámutat, hogy az MI milyen gyorsan változtatja meg a támadások sebességét és léptékét, ezért létfontosságú, hogy a felhasználók időben telepítsék a frissítéseket.
Az internet felé nyitott, saját üzemeltetésű GitLab példányokat futtató szervezeteknek elsőbbséggel kell elvégezniük a verziófrissítést egy javított kiadásra. Ha az azonnali frissítés nem megoldható, javasolt korlátozni a nem hitelesített hozzáférést a „/api/graphql” végponthoz, vagy átmenetileg teljesen megszüntetni a nyilvános tárolók elérését enyhítő intézkedésként.

