GitLab corrige falha crítica de GraphQL que permite a atacantes excluir projetos sem fazer login

O GitLab lançou um patch de segurança de emergência para uma vulnerabilidade crítica que permite a atacantes não autenticados excluir ou modificar remotamente projetos públicos e dados de usuários — sem credenciais, sem interação do usuário, sem pré-requisitos. A falha, rastreada como CVE-2026-19478 com pontuação CVSS 9.4, afeta tanto a edição Community quanto a Enterprise em uma ampla gama de versões.
O patch chegou em 17 de agosto de 2026, e os administradores do GitLab auto-hospedado devem tratá-lo como urgente. GitLab.com e GitLab Dedicated já foram corrigidos e não estão vulneráveis.
A vulnerabilidade: injeção de código em uma diretiva GraphQL
A falha está na camada de processamento de diretivas GraphQL dentro da API do GitLab. Um atacante pode criar uma solicitação GraphQL maliciosa que, ao ser processada, executa código com privilégios suficientes para modificar ou excluir dados de projetos públicos e registros de usuários associados. O GitLab confirmou que «sob certas condições», um usuário não autenticado pode «remotamente modificar ou excluir projetos públicos e dados de usuários por meio de uma diretiva GraphQL».
Uma segunda vulnerabilidade foi corrigida ao mesmo tempo: CVE-2026-19650 (CVSS 7.1), uma fraqueza de cross-site request forgery no manipulador de consultas multiplex GraphQL do GitLab. Essa permite a execução de mutations por meio de solicitações GET — mas requer interação do usuário, tornando-a significativamente menos perigosa que a falha principal.
Versões afetadas e corrigidas
A vulnerabilidade afeta GitLab CE e EE versões 18.2 a 18.11.10, 19.0 a 19.0.7, 19.1 a 19.1.5, e 19.2 a 19.2.3. Os administradores devem atualizar imediatamente para 19.2.4, 19.1.6, 19.0.8 ou 18.11.11 — a que corresponder ao seu branch atual.
O terceiro crítico de GraphQL em 2026
CVE-2026-19478 é a terceira vulnerabilidade crítica que o GitLab corrige na camada GraphQL este ano. Esse padrão aponta para um problema persistente de hardening na superfície central da API da plataforma. A flexibilidade do GraphQL — particularmente em torno das diretivas e composição de consultas — cria limites de confiança complexos difíceis de auditar exaustivamente, e o GitLab parece estar resolvendo-os um patch de emergência de cada vez.
Em 18 de agosto de 2026, nenhum exploit público de prova de conceito foi confirmado, e o GitLab planeja divulgar os detalhes técnicos completos em novembro de 2026. Essa janela dá tempo aos administradores para corrigir — mas a ausência de exploits públicos não durará indefinidamente após a divulgação.
A vulnerabilidade foi relatada pelo The Hacker News e Help Net Security em 18 de agosto de 2026.
Publicado originalmente por The Hacker News. Leia o artigo original para mais detalhes.
Ver fonte original