Se ha identificado una vulnerabilidad de severidad crítica en las ediciones Community Edition (CE) y Enterprise Edition (EE) de GitLab. Esta falla podría permitir a un actor malicioso remoto no autenticado modificar o eliminar proyectos públicos y datos de usuarios del sistema mediante peticiones GraphQL manipuladas.
Productos afectados
- GitLab CE/EE:
- Rama 18.x: versiones 18.2.0 a 18.11.10 (o anteriores a la 18.11.11).
- Rama 19.0: versiones anteriores a la 19.0.8.
- Rama 19.1: versiones anteriores a la 19.1.6.
- Rama 19.2: versiones anteriores a la 19.2.4
Impacto
La vulnerabilidad se ha identificado como:
- CVE-2026-19478: con una puntuación de 9.4 en CVSS v3.1. Existe una vulnerabilidad de inyección no autorizada a través de directivas en la API GraphQL. Un actor malicioso remoto no autenticado podría explotar este fallo para modificar o eliminar proyectos públicos, repositorios y datos de usuarios en la instancia afectada sin necesidad de credenciales de acceso.
Recomendación
- Actualizar las instancias de GitLab CE/EE a las versiones parcheadas correspondientes según la rama instalada.
Referencias
