Abstrakter Code als Symbol fuer eine Sicherheitsluecke

GitLab:クリティカル・フローが攻撃者にプロジェクトを削除

GitLabには重要なセキュリティホールがあります。CVE-2026-19478(CVSS 9.4)は、未認証のリモート攻撃者がパブリックプロジェクトやユーザーデータを変更または削除することができます。 すでに欠陥が悪用されています。

なぜ欠陥が非常に危険である

GraphQL命令によるコードインジェクションです。ログイン、ユーザーインタラクション、特別な設定は必要ありません。 攻撃者は、リポジトリを再書き込み、レコードをマージし、保守者を禁止し、プロジェクト全体を削除することができます。

今パッチ

バグはバージョン19.2.4、19.1.6、19.0.8および18.11.11で修正されます。 GitLab のすべてのインストールはすぐに更新されるべきです。 GitLab.com と GitLab はパッチ化されたバージョンを既に実行しています。 開示後、約2日経って攻撃者を悪用し始めたのは、数分以内に欠陥が再現可能であった。 まだパッチを当てていない人は、Webログを検索してほしい @gl_introducedお問い合わせ


ソース: ネットセキュリティのヘルプ, セキュリティ週お問い合わせ

コメントする

メールアドレスが公開されることはありません。 ※ が付いている欄は必須項目です

Mastodon
上部へスクロール