GitLab tiene un agujero crítico de seguridad: CVE-2026-19478 (CVSS 9.4) permite que los atacantes remotos no secuestrados modifiquen o eliminen proyectos públicos y datos de los usuarios. El defecto ya está siendo explotado activamente.
Por qué el defecto es tan peligroso
Es una inyección de código a través de una directiva GraphQL – sin login, sin interacción de usuario y sin necesidad de configuración especial. Los atacantes pueden utilizarlo para reescribir repositorios, forjar registros de fusión, prohibir los mantenedores y eliminar proyectos completos.
Patch ahora
El fallo se fija en las versiones 19.2.4, 19.1.6, 19.0.8 y 18.11.11. Todas las instalaciones autogestionadas de GitLab deben actualizarse inmediatamente; GitLab.com y GitLab Dedicated ya ejecutan la versión parcheada. Los atacantes comenzaron a explotarlo aproximadamente dos días después de la revelación – el defecto era reproducible en cuestión de minutos. Cualquier persona que no haya parcheado todavía debe buscar sus registros web para solicitudes que contengan @gl_introduced.
Fuentes: Ayuda a la seguridad neta, SecurityWeek.



















