GitLabには重要なセキュリティホールがあります。CVE-2026-19478(CVSS 9.4)は、未認証のリモート攻撃者がパブリックプロジェクトやユーザーデータを変更または削除することができます。 すでに欠陥が悪用されています。
なぜ欠陥が非常に危険である
GraphQL命令によるコードインジェクションです。ログイン、ユーザーインタラクション、特別な設定は必要ありません。 攻撃者は、リポジトリを再書き込み、レコードをマージし、保守者を禁止し、プロジェクト全体を削除することができます。
今パッチ
バグはバージョン19.2.4、19.1.6、19.0.8および18.11.11で修正されます。 GitLab のすべてのインストールはすぐに更新されるべきです。 GitLab.com と GitLab はパッチ化されたバージョンを既に実行しています。 開示後、約2日経って攻撃者を悪用し始めたのは、数分以内に欠陥が再現可能であった。 まだパッチを当てていない人は、Webログを検索してほしい @gl_introducedお問い合わせ
ソース: ネットセキュリティのヘルプ, セキュリティ週お問い合わせ



















