GitLab يُرقّع ثغرة GraphQL الحرجة التي تتيح للمهاجمين حذف المشاريع دون تسجيل الدخول

أصدرت GitLab تصحيحاً أمنياً طارئاً لثغرة حرجة تتيح للمهاجمين غير المصادق عليهم حذف أو تعديل المشاريع العامة وبيانات المستخدمين عن بُعد — دون الحاجة إلى بيانات اعتماد، أو تفاعل مستخدم، أو أي متطلبات مسبقة. تُتَتَبَّع الثغرة تحت معرف CVE-2026-19478 بدرجة CVSS 9.4، وتؤثر على كلٍّ من الإصدارَين Community وEnterprise عبر مجموعة واسعة من الإصدارات.
وصل التصحيح في ١٧ أغسطس ٢٠٢٦، ويجب على مسؤولي GitLab ذاتية الاستضافة التعامل معه باعتباره أمراً عاجلاً. أما GitLab.com وGitLab Dedicated فقد سبق تصحيحهما وليسا عُرضةً للخطر.
الثغرة: حقن كود في توجيه GraphQL
تكمن الثغرة في طبقة معالجة التوجيهات في GraphQL داخل API لـ GitLab. يستطيع المهاجم صياغة طلب GraphQL خبيث يُنفّذ عند معالجته كوداً بصلاحيات كافية لتعديل أو حذف بيانات المشاريع العامة وسجلات المستخدمين المرتبطة. أكدت GitLab أنه «في ظروف معينة»، يمكن لمستخدم غير مُصادق عليه «تعديل أو حذف المشاريع العامة وبيانات المستخدمين عن بُعد عبر توجيه GraphQL».
رُقِّعت في الوقت ذاته ثغرة ثانية: CVE-2026-19650 (CVSS 7.1)، وهي ضعف تزوير الطلب عبر المواقع (CSRF) في معالج الاستعلامات المتعددة في GraphQL بـGitLab، يتيح تنفيذ mutations عبر طلبات GET — غير أنه يستلزم تفاعل المستخدم، مما يجعله أقل خطورةً بكثير من الثغرة الرئيسية.
الإصدارات المتأثرة والمُصلَحة
تؤثر الثغرة على GitLab CE وEE الإصدارات من ١٨.٢ حتى ١٨.١١.١٠، ومن ١٩.٠ حتى ١٩.٠.٧، ومن ١٩.١ حتى ١٩.١.٥، ومن ١٩.٢ حتى ١٩.٢.٣. يجب على المسؤولين الترقية فوراً إلى ١٩.٢.٤ أو ١٩.١.٦ أو ١٩.٠.٨ أو ١٨.١١.١١ — أيهما يتوافق مع فرعهم الحالي.
ثالث ثغرة حرجة في GraphQL خلال ٢٠٢٦
تُعدّ CVE-2026-19478 ثالث ثغرة حرجة تُصلحها GitLab في طبقة GraphQL هذا العام. يُشير هذا النمط إلى مشكلة تقوية مستمرة في سطح API الأساسي للمنصة. تُنشئ مرونة GraphQL — لا سيما حول التوجيهات وتأليف الاستعلامات — حدود ثقة معقدة يصعب مراجعتها استيعاباً شاملاً، وتبدو GitLab وكأنها تعالجها تصحيحاً طارئاً واحداً في كل مرة.
حتى ١٨ أغسطس ٢٠٢٦، لم يُؤكَّد أي استغلال عام، وتخطط GitLab للإفصاح عن التفاصيل التقنية الكاملة في نوفمبر ٢٠٢٦. تمنح هذه الفترة المسؤولين وقتاً للتصحيح — غير أن غياب الاستغلالات العامة لن يستمر إلى أجل غير مسمى بمجرد نشر التفاصيل.
أفادت بهذه الثغرة كل من The Hacker News وHelp Net Security في ١٨ أغسطس ٢٠٢٦.
وردت في الأصل عن The Hacker News. اقرأ المقال الأصلي لمزيد من التفاصيل.
عرض المصدر الأصلي