По данным BI.Zone EASM, в российском сегменте интернета доступны более 9,3 тыс. публичных сервисов GitLab. Часть из них может быть уязвима для удаленной атаки без учетной записи. В GitLab Community Edition (CE) и Enterprise Edition (EE) обнаружена критическая уязвимость CVE-2026-19478, связанная с обработкой директив GraphQL.

Уязвимость позволяет неаутентифицированному злоумышленнику удаленно изменять или удалять публичные проекты и пользовательские данные. Для проведения атаки не требуются учетная запись GitLab или взаимодействие с пользователем — достаточно HTTP(S)-доступа к GraphQL API уязвимого сервера. Специально сформированная GraphQL-директива позволяет обойти штатную логику обработки полей и воздействовать на серверные объекты GitLab. Уязвимость получила оценку 9,4 из 10 по шкале CVSS.

Проблема затрагивает GitLab CE и EE версий с 18.2 до 18.11.11, а также версии 19.0 до 19.0.8, 19.1 до 19.1.6 и 19.2 до 19.2.4. Для устранения уязвимости необходимо оперативно обновить GitLab до исправленных версий 18.11.11, 19.0.8, 19.1.6 или 19.2.4 либо до более новой версии соответствующей ветки.

«Рекомендуем как можно скорее обновить GitLab до исправленной версии, а если это невозможно — временно ограничить доступ к нему из внешней сети либо закрыть доступ к GraphQL API для недоверенных источников с помощью reverse proxy, WAF или VPN. Причем эту меру не стоит рассматривать как замену установки исправления. Дополнительно необходимо убедиться, что на внешнем периметре организации отсутствуют забытые или неучтенные инстансы GitLab», — сказал Павел Загуменнов, руководитель направления EASM.

BI.Zone EASM позволяет обнаруживать доступные из интернета инстансы GitLab и контролировать их экспозицию. Решение помогает выявлять внешние GitLab-серверы, уязвимые инсталляции, а также забытые или неучтенные инстансы. Это позволяет оперативно определить уязвимые системы и устранить риск до начала массовой эксплуатации. Кроме того, команда BI.Zone WAF уже добавила правила, которые позволяют предотвращать попытки эксплуатации этой уязвимости.

Источник

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *