GitLab GraphQL güvenlik açığını temsil eden görsel

GitLab, Community Edition ve Enterprise Edition kurulumlarını etkileyen CVE-2026-19478 kod enjeksiyonu açığı için acil güvenlik güncellemeleri yayımladı. CVSS puanı 9,4 olan kritik açık, belirli koşullarda kimliği doğrulanmamış uzak bir saldırganın GraphQL yönergesi üzerinden açık projeleri ve kullanıcı verilerini değiştirmesine veya silmesine izin verebiliyor.

Etkilenen aralıklar 18.2’den 18.11.11 öncesine kadar olan sürümler ile 19.0.8 öncesi 19.0, 19.1.6 öncesi 19.1 ve 19.2.4 öncesi 19.2 sürümleri olarak açıklandı. Kendi GitLab sunucusunu yöneten kurumların 18.11.11, 19.0.8, 19.1.6 veya 19.2.4 sürümlerinden uygun olana ya da daha yeni bir sürüme geçmesi gerekiyor.

GitLab, istismarda kullanılan GraphQL yönergesini ve gerekli özel koşulları ayrıntılı biçimde açıklamadı. CVSS vektörü saldırının ağ üzerinden, kullanıcı hesabı ve kurban etkileşimi olmadan yürütülebileceğini gösteriyor. Şu ana kadar açığın gerçek saldırılarda kullanıldığına dair kamuya açık bir doğrulama bulunmuyor.

GitLab.com ve GitLab Dedicated ortamları sağlayıcı tarafından yamalandı; işlem özellikle internete açık self-managed kurulumlar için gerekli. Yöneticilerin güncelleme öncesinde yedeklerin geri yüklenebilirliğini sınaması, açık projelerde beklenmeyen silme veya değişiklik kayıtlarını incelemesi ve GraphQL uç noktasına gelen olağandışı istekleri kontrol etmesi öneriliyor.