GitLab ha un foro di sicurezza critico: CVE-2026-19478 (CVSS 9.4) consente agli aggressori remoti non autenticati di modificare o eliminare progetti pubblici e dati utente. Il difetto è già attivamente sfruttato.
Perché il difetto è così pericoloso
Si tratta di un’iniezione di codice attraverso una direttiva GraphQL – senza login, nessuna interazione utente e nessuna configurazione speciale richiesta. Gli aggressori possono usarlo per riscrivere i repository, falsificare i record, vietare i manutentori ed eliminare interi progetti.
Patch adesso
Il bug è fissato nelle versioni 19.2.4, 19.1.6, 19.0.8 e 18.11. Tutte le installazioni GitLab autogestite devono essere aggiornate immediatamente; GitLab.com e GitLab Dedicated già eseguire la versione patched. Gli aggressori hanno iniziato a sfruttarlo circa due giorni dopo la divulgazione – il difetto è stato riproducibile in pochi minuti. Chiunque non ha ancora patchato dovrebbe cercare i propri registri web per richieste contenenti @gl_introduced.
Fonti: Aiuto Net Security♪ Sicurezza Week.



















