GitLab parchea una falla crítica de GraphQL que permite a atacantes eliminar proyectos sin iniciar sesión

GitLab ha publicado un parche de seguridad de emergencia para una vulnerabilidad crítica que permite a atacantes no autenticados eliminar o modificar remotamente proyectos públicos y datos de usuarios — sin credenciales, sin interacción del usuario, sin ningún prerequisito. La falla, rastreada como CVE-2026-19478 con una puntuación CVSS de 9.4, afecta tanto a las ediciones Community como Enterprise en una amplia gama de versiones.
El parche llegó el 17 de agosto de 2026 y los administradores de GitLab autogestionados deben tratarlo como urgente. GitLab.com y GitLab Dedicated ya han sido parcheados y no están en riesgo.
La vulnerabilidad: inyección de código en una directiva de GraphQL
La falla reside en la capa de manejo de directivas GraphQL dentro de la API de GitLab. Un atacante puede elaborar una solicitud GraphQL maliciosa que, al ser procesada, ejecuta código con suficientes privilegios para modificar o eliminar datos de proyectos públicos y registros de usuarios asociados. GitLab confirmó que «bajo ciertas condiciones», un usuario no autenticado puede «modificar o eliminar remotamente proyectos públicos y datos de usuarios mediante una directiva GraphQL».
Una segunda vulnerabilidad fue parcheada al mismo tiempo: CVE-2026-19650 (CVSS 7.1), una debilidad de cross-site request forgery en el manejador de consultas multiplex de GraphQL de GitLab. Esta permite ejecutar mutaciones mediante solicitudes GET — pero requiere interacción del usuario, lo que la hace significativamente menos peligrosa que la falla principal.
Versiones afectadas y parcheadas
La vulnerabilidad afecta a GitLab CE y EE versiones 18.2 hasta 18.11.10, 19.0 hasta 19.0.7, 19.1 hasta 19.1.5, y 19.2 hasta 19.2.3. Los administradores deben actualizar inmediatamente a 19.2.4, 19.1.6, 19.0.8 o 18.11.11 — la que corresponda a su rama actual.
El tercer crítico de GraphQL en 2026
CVE-2026-19478 es la tercera vulnerabilidad crítica que GitLab parchea en la capa GraphQL este año. Ese patrón apunta a un problema de endurecimiento sostenido en la superficie de API central de la plataforma. La flexibilidad de GraphQL — particularmente en torno a las directivas y la composición de consultas — crea límites de confianza complejos que son difíciles de auditar exhaustivamente, y GitLab parece estar resolviéndolos un parche de emergencia a la vez.
A partir del 18 de agosto de 2026, no se han confirmado exploits públicos de prueba de concepto, y GitLab planea publicar los detalles técnicos completos en noviembre de 2026. Esa ventana da a los administradores tiempo para parchear — pero la ausencia de exploits públicos no durará indefinidamente una vez que se divulguen los detalles.
La vulnerabilidad fue reportada por The Hacker News y Help Net Security el 18 de agosto de 2026.
Publicado originalmente por The Hacker News. Lee el artículo original para más detalles.
Ver fuente original