GitLab آسیبپذیری بحرانی GraphQL را که به مهاجمان اجازه میدهد بدون ورود به سیستم پروژهها را حذف کنند، وصله کرد

GitLab یک وصله امنیتی اضطراری برای یک آسیبپذیری بحرانی منتشر کرده که به مهاجمان بدون احراز هویت امکان میدهد از راه دور پروژههای عمومی و دادههای کاربران را حذف یا تغییر دهند — بدون نیاز به اعتبارنامه، بدون تعامل کاربر، بدون هیچ پیشنیازی. این آسیبپذیری با نام CVE-2026-19478 و امتیاز CVSS 9.4 ردیابی میشود و هر دو نسخه Community و Enterprise را در طیف گستردهای از نسخهها تحت تأثیر قرار میدهد.
وصله در ۱۷ اوت ۲۰۲۶ منتشر شد و مدیران GitLab خودمدیریتی باید آن را فوری تلقی کنند. GitLab.com و GitLab Dedicated از قبل وصله شدهاند و در معرض خطر نیستند.
آسیبپذیری: تزریق کد در یک دستورالعمل GraphQL
این آسیبپذیری در لایه پردازش دستورالعمل GraphQL در API گیتلب قرار دارد. یک مهاجم میتواند یک درخواست GraphQL مخرب بسازد که پس از پردازش، کدی با امتیاز کافی برای تغییر یا حذف دادههای پروژه عمومی و رکوردهای کاربران مرتبط اجرا میکند. GitLab تأیید کرده که «در شرایط خاص»، یک کاربر بدون احراز هویت میتواند «پروژههای عمومی و دادههای کاربران را از طریق یک دستورالعمل GraphQL از راه دور تغییر دهد یا حذف کند.»
یک آسیبپذیری دیگر نیز بهطور همزمان وصله شد: CVE-2026-19650 (امتیاز CVSS 7.1)، یک ضعف cross-site request forgery در کنترلکننده multiplex query GraphQL گیتلب. این آسیبپذیری اجازه میدهد mutations از طریق درخواستهای GET اجرا شوند — اما به تعامل کاربر نیاز دارد و به همین دلیل به مراتب کمتر از آسیبپذیری اصلی خطرناک است.
نسخههای آسیبپذیر و وصلهشده
این آسیبپذیری نسخههای GitLab CE و EE از ۱۸.۲ تا ۱۸.۱۱.۱۰، ۱۹.۰ تا ۱۹.۰.۷، ۱۹.۱ تا ۱۹.۱.۵، و ۱۹.۲ تا ۱۹.۲.۳ را تحت تأثیر قرار میدهد. مدیران باید فوراً به نسخههای ۱۹.۲.۴، ۱۹.۱.۶، ۱۹.۰.۸ یا ۱۸.۱۱.۱۱ ارتقاء دهند — هر کدام که با شاخه فعلیشان مطابقت دارد.
سومین باگ بحرانی GraphQL در ۲۰۲۶
CVE-2026-19478 سومین آسیبپذیری بحرانی است که GitLab در لایه GraphQL در سال جاری وصله کرده. این الگو به یک مشکل پایدار در سطح API اصلی پلتفرم اشاره دارد. انعطافپذیری GraphQL — بهویژه در دستورالعملها و ترکیب Query — مرزهای اعتماد پیچیدهای ایجاد میکند که ممیزی کامل آنها دشوار است، و GitLab به نظر میرسد این مشکلات را یک وصله اضطراری در زمان حل میکند.
تا ۱۸ اوت ۲۰۲۶، هیچ اثبات مفهومی عمومی تأیید نشده، و GitLab برنامه دارد جزئیات فنی کامل را در نوامبر ۲۰۲۶ منتشر کند. این بازه زمانی به مدیران فرصت میدهد تا وصله را اعمال کنند — اما نبود اکسپلویت عمومی پس از افشاء دائمی نخواهد بود.
این آسیبپذیری توسط The Hacker News و Help Net Security در ۱۸ اوت ۲۰۲۶ گزارش شد.
در ابتدا توسط The Hacker News گزارش شده است. برای جزئیات بیشتر مقالهٔ اصلی را بخوانید.
مشاهدهٔ منبع اصلی