AIO APEX

GitLab schließt kritische GraphQL-Lücke, die Angreifern erlaubt, Projekte ohne Login zu löschen

The Hacker News
Teilen:
GitLab schließt kritische GraphQL-Lücke, die Angreifern erlaubt, Projekte ohne Login zu löschen

GitLab hat einen Notfall-Sicherheitspatch für eine kritische Schwachstelle veröffentlicht, die nicht authentifizierten Angreifern erlaubt, öffentliche Projekte und Benutzerdaten remote zu löschen oder zu verändern — ohne Anmeldedaten, ohne Benutzerinteraktion, ohne Voraussetzungen. Die Schwachstelle, verfolgt als CVE-2026-19478 mit einem CVSS-Score von 9.4, betrifft sowohl die Community- als auch die Enterprise-Edition über eine breite Palette von Versionen.

Der Patch erschien am 17. August 2026, und selbstverwaltete GitLab-Administratoren sollten ihn als dringend behandeln. GitLab.com und GitLab Dedicated sind bereits gepatcht und nicht anfällig.

Die Schwachstelle: Code-Injektion in einer GraphQL-Direktive

Die Lücke befindet sich in der Direktiven-Verarbeitungsschicht von GraphQL innerhalb der GitLab-API. Ein Angreifer kann eine bösartige GraphQL-Anfrage erstellen, die bei der Verarbeitung Code mit ausreichenden Privilegien ausführt, um öffentliche Projektdaten und zugehörige Benutzerdatensätze zu ändern oder zu löschen. GitLab bestätigte, dass «unter bestimmten Umständen» ein nicht authentifizierter Benutzer «öffentliche Projekte und Benutzerdaten remote über eine GraphQL-Direktive modifizieren oder löschen kann».

Gleichzeitig wurde eine zweite Schwachstelle gepatcht: CVE-2026-19650 (CVSS 7.1), eine Cross-Site-Request-Forgery-Schwäche im GraphQL-Multiplex-Query-Handler von GitLab. Diese ermöglicht die Ausführung von Mutations über GET-Anfragen — erfordert jedoch Benutzerinteraktion, was sie deutlich weniger gefährlich macht als die primäre Schwachstelle.

Betroffene und gepatchte Versionen

Die Schwachstelle betrifft GitLab CE und EE Versionen 18.2 bis 18.11.10, 19.0 bis 19.0.7, 19.1 bis 19.1.5 und 19.2 bis 19.2.3. Administratoren sollten sofort auf 19.2.4, 19.1.6, 19.0.8 oder 18.11.11 aktualisieren — je nachdem, welche Version ihrem aktuellen Branch entspricht.

Die dritte kritische GraphQL-Lücke in 2026

CVE-2026-19478 ist die dritte kritische Schwachstelle, die GitLab in diesem Jahr in der GraphQL-Schicht patcht. Dieses Muster deutet auf ein anhaltendes Härtungsproblem in der zentralen API-Oberfläche der Plattform hin. Die Flexibilität von GraphQL — insbesondere rund um Direktiven und Query-Komposition — schafft komplexe Vertrauensgrenzen, die schwer erschöpfend zu prüfen sind, und GitLab scheint sie einen Notfall-Patch nach dem anderen abzuarbeiten.

Stand 18. August 2026 wurde kein öffentlicher Proof-of-Concept-Exploit bestätigt, und GitLab plant, die vollständigen technischen Details im November 2026 zu veröffentlichen. Dieses Fenster gibt Administratoren Zeit zum Patchen — aber das Fehlen öffentlicher Exploits wird nach der Offenlegung nicht unbegrenzt andauern.

Die Schwachstelle wurde von The Hacker News und Help Net Security am 18. August 2026 gemeldet.

Ursprünglich berichtet von The Hacker News. Lesen Sie den Originalartikel für weitere Details.

Originalquelle ansehen
Teilen: