Súlyos GitLab GraphQL-hiba tenné lehetővé nyilvános projektek törlését hitelesítetlen támadók számára

enlightened Ez az oldal a közösségért készül. heart Kövess minket máshol is:  Linux Mint Magyar Közösség a Mastodon-on  Telegram csatorna – csak hírek  Beszélgessünk a Telegram – Linux csevegő csoport  Hírek olvasása RSS segítségével  Linux Mint Hivatalos Magyar Közösség a Facebook-on      Linux Mint Baráti Kör a Facebook-on
wink Ha hasznosnak találod, és szeretnéd, hogy folytatódjon, támogasd a munkát Ko-fi vagy Paypal segítségével. laugh

kami911 képe

A GitLab biztonsági frissítéseket adott ki egy kritikus sebezhetőségre, amely a Community Edition (CE) és az Enterprise Edition (EE) változatokat érinti, és bizonyos feltételek mellett lehetővé teheti, hogy egy hitelesítetlen támadó távolról módosítsa vagy törölje a nyilvános projekteket és a felhasználói adatokat.

A hibát CVE-2026-19478 azonosítóval tartják nyilván, a GitLab kritikus besorolást adott neki, CVSS pontszáma 9,4.

A 2026. augusztus 17-én megjelent kritikus javítócsomag-kiadás a cég szokásos menetrendjén kívül érkezett: a GitLab normál esetben havonta kétszer, a hónap második és negyedik szerdáján ad ki frissítéseket. A mostani kiadás öt nappal egy rutinszerű javítócsomag után jött, amely nem tartalmazott kritikus besorolású problémákat.

Csak az önállóan üzemeltetett telepítéseknél szükséges beavatkozni. A javítások a következő GitLab verziókban érhetők el: 19.2.4, 19.1.6, 19.0.8 és 18.11.11.

„A GitLab.com és a GitLab Dedicated már a javított verziót futtatja. A GitLab.com és a GitLab Dedicated ügyfeleinek nincs teendőjük” – közölte a vállalat.

Az alábbi verziók érintettek:

  • Az összes 18.2-es verziótól 18.11.11 előtt
  • 19.0 19.0.8 előtt
  • 19.1 19.1.6 előtt
  • 19.2 19.2.4 előtt

A javítások nem terjednek ki a 18.2 és 18.10 közötti ágakra, noha ezek az érintett tartományba esnek.

„A GitLab kijavított egy olyan problémát, amely bizonyos feltételek mellett lehetővé tehette, hogy egy hitelesítetlen felhasználó GraphQL directive-en keresztül távolról módosítsa vagy törölje a nyilvános projekteket és a felhasználói adatokat” – írta a GitLab.

A hibához közzétett CVSS vektor alapján a sebezhetőséget hálózaton keresztül, hitelesítési adatok nélkül is ki lehet használni, és ehhez az áldozat részéről semmilyen interakció nem szükséges.

A GitLab nem nevezte meg az érintett GraphQL directive-et, és nem részletezte, milyen feltételek szükségesek a kihasználásához.

A biztonsági közlemény szerint egyik hibát sem használták ki, és 2026. augusztus 18-ig nem jelent meg nyilvános exploit kód sem hozzájuk a GitHub felületén.

A kiadásban javított második probléma, a CVE-2026-19650, a GitLab besorolása szerint magas kockázatú, CVSS pontszáma 7,1. Egy cross-site request forgery (CSRF) gyengeségről van szó a GraphQL multiplex query kezelőben.

A kritikus hibával ellentétben ehhez már felhasználói interakcióra is szükség van.

„A GitLab kijavított egy olyan problémát, amely bizonyos feltételek mellett lehetővé tehette, hogy egy hitelesítetlen felhasználó GET kéréseken keresztül hajtson végre mutációkat, a GraphQL multiplex query kezelésében lévő hibás kérésellenőrzés miatt” – közölte a vállalat.

A cég szerint a frissítés nem vezet be új migrációkat, és várhatóan nem igényel leállást a több csomópontos telepítéseknél.

A mostani nyilvánosságra hozatal egy 2026. júliusi jelentést követ, amelyben a kutatók működő exploit kódot tettek közzé egy másik, önállóan üzemeltetett GitLab szervereket érintő hibához. A GitLab egyelőre nem reagált a megkeresésre.

A vállalat közölte, hogy az egyes sebezhetőségeket részletező problémákat a release megjelenése után 90 nappal teszi nyilvánossá az issue tracker felületén. A GitLab 2026. június 10-i javítócsomag kiadása ezt az időablakot most 30 napra csökkentette.

Így a két hiba technikai részletei várhatóan valamikor 2026. november közepén válnak elérhetővé.