GitLab آسیب‌پذیری بحرانی GraphQL را که به مهاجمان اجازه می‌دهد بدون ورود به سیستم پروژه‌ها را حذف کنند، وصله کرد

The Hacker News
اشتراک‌گذاری:
GitLab آسیب‌پذیری بحرانی GraphQL را که به مهاجمان اجازه می‌دهد بدون ورود به سیستم پروژه‌ها را حذف کنند، وصله کرد

GitLab یک وصله امنیتی اضطراری برای یک آسیب‌پذیری بحرانی منتشر کرده که به مهاجمان بدون احراز هویت امکان می‌دهد از راه دور پروژه‌های عمومی و داده‌های کاربران را حذف یا تغییر دهند — بدون نیاز به اعتبارنامه، بدون تعامل کاربر، بدون هیچ پیش‌نیازی. این آسیب‌پذیری با نام CVE-2026-19478 و امتیاز CVSS 9.4 ردیابی می‌شود و هر دو نسخه Community و Enterprise را در طیف گسترده‌ای از نسخه‌ها تحت تأثیر قرار می‌دهد.

وصله در ۱۷ اوت ۲۰۲۶ منتشر شد و مدیران GitLab خودمدیریتی باید آن را فوری تلقی کنند. GitLab.com و GitLab Dedicated از قبل وصله شده‌اند و در معرض خطر نیستند.

آسیب‌پذیری: تزریق کد در یک دستورالعمل GraphQL

این آسیب‌پذیری در لایه پردازش دستورالعمل GraphQL در API گیت‌لب قرار دارد. یک مهاجم می‌تواند یک درخواست GraphQL مخرب بسازد که پس از پردازش، کدی با امتیاز کافی برای تغییر یا حذف داده‌های پروژه عمومی و رکوردهای کاربران مرتبط اجرا می‌کند. GitLab تأیید کرده که «در شرایط خاص»، یک کاربر بدون احراز هویت می‌تواند «پروژه‌های عمومی و داده‌های کاربران را از طریق یک دستورالعمل GraphQL از راه دور تغییر دهد یا حذف کند.»

یک آسیب‌پذیری دیگر نیز به‌طور همزمان وصله شد: CVE-2026-19650 (امتیاز CVSS 7.1)، یک ضعف cross-site request forgery در کنترل‌کننده multiplex query GraphQL گیت‌لب. این آسیب‌پذیری اجازه می‌دهد mutations از طریق درخواست‌های GET اجرا شوند — اما به تعامل کاربر نیاز دارد و به همین دلیل به مراتب کمتر از آسیب‌پذیری اصلی خطرناک است.

نسخه‌های آسیب‌پذیر و وصله‌شده

این آسیب‌پذیری نسخه‌های GitLab CE و EE از ۱۸.۲ تا ۱۸.۱۱.۱۰، ۱۹.۰ تا ۱۹.۰.۷، ۱۹.۱ تا ۱۹.۱.۵، و ۱۹.۲ تا ۱۹.۲.۳ را تحت تأثیر قرار می‌دهد. مدیران باید فوراً به نسخه‌های ۱۹.۲.۴، ۱۹.۱.۶، ۱۹.۰.۸ یا ۱۸.۱۱.۱۱ ارتقاء دهند — هر کدام که با شاخه فعلی‌شان مطابقت دارد.

سومین باگ بحرانی GraphQL در ۲۰۲۶

CVE-2026-19478 سومین آسیب‌پذیری بحرانی است که GitLab در لایه GraphQL در سال جاری وصله کرده. این الگو به یک مشکل پایدار در سطح API اصلی پلتفرم اشاره دارد. انعطاف‌پذیری GraphQL — به‌ویژه در دستورالعمل‌ها و ترکیب Query — مرزهای اعتماد پیچیده‌ای ایجاد می‌کند که ممیزی کامل آن‌ها دشوار است، و GitLab به نظر می‌رسد این مشکلات را یک وصله اضطراری در زمان حل می‌کند.

تا ۱۸ اوت ۲۰۲۶، هیچ اثبات مفهومی عمومی تأیید نشده، و GitLab برنامه دارد جزئیات فنی کامل را در نوامبر ۲۰۲۶ منتشر کند. این بازه زمانی به مدیران فرصت می‌دهد تا وصله را اعمال کنند — اما نبود اکسپلویت عمومی پس از افشاء دائمی نخواهد بود.

این آسیب‌پذیری توسط The Hacker News و Help Net Security در ۱۸ اوت ۲۰۲۶ گزارش شد.

در ابتدا توسط The Hacker News گزارش شده است. برای جزئیات بیشتر مقالهٔ اصلی را بخوانید.

مشاهدهٔ منبع اصلی
اشتراک‌گذاری: