ithome
国际
采集 2026-08-18T16:09:34+00:00
GitLab紧急修复严重漏洞:未认证攻击者可删除公共项目
原始标题:无需授权即可删除他人项目?GitLab 紧急修复 CVE-2026-19478 严重漏洞
来源
ithome
发布时间
2026-08-18T15:52:21
采集批次
2026-08-18-16
字数
756
URL 指纹
ed43d143dfdb03f4
📌 AI 总结(273 字)
GitLab于8月17日发布紧急安全更新,修复两个高危漏洞。其中严重漏洞CVE-2026-19478(CVSS评分9.4)允许未认证攻击者远程修改或删除公共项目及用户数据,甚至对开源项目发起供应链攻击;高危漏洞CVE-2026-19650(评分7.1)为GraphQL CSRF漏洞。受影响版本涵盖GitLab CE/EE 18.2至19.2.4之前的多个版本。奇安信数据显示国内风险资产超10万个、全球超40万个。官方强烈建议所有自托管实例立即升级至19.2.4、19.1.6、19.0.8或18.11.11修复版本,目前尚未发现在野利用证据。
📄 正文(756 字)
IT之家8月18日消息,当地时间8月17日,GitLab发布紧急安全更新,修复了社区版(CE)和企业版(EE)中存在的两个安全漏洞。 其中严重漏洞CVE-2026-19478(CVSS评分9.4)允许未认证攻击者远程修改或删除公共项目及用户数据;高危漏洞CVE-2026-19650(CVSS评分7.1)为GraphQL多路复用查询处理器中的跨站请求伪造(CSRF)漏洞,可允许攻击者通过GET请求执行GraphQL变更操作。 两个漏洞影响GitLab CE/EE从18.2开始至18.11.11之前、19.0至19.0.8之前、19.1至19.1.6之前、以及19.2至19.2.4之前的所有版本。已于2026年8月17日发布的修复版本为19.2.4、19.1.6、19.0.8和18.11.11。官方强烈建议所有自托管GitLab实例立即升级至上述版本之一。 CVE-2026-19478涉及GraphQL层在处理@gl_introduced指令时的fallback字段解析缺陷。攻击者可在无需身份认证的情况下,通过单个恶意请求永久删除公开项目数据、停用或封禁用户账号,甚至对开源项目发起供应链攻击。 目前该漏洞的PoC(概念验证)和技术细节已公开。据奇安信鹰图资产测绘平台数据,该漏洞关联的国内风险资产总数为108658个,全球风险资产总数为401607个。 CVE-2026-19650因GraphQL多路复用查询处理中的请求验证不当,在特定条件下允许未认证用户通过GET请求执行变更操作。该漏洞的利用需要用户交互。 GitLab表示,本次更新不包含新的数据库迁移,多节点部署无需停机。两项漏洞均由安全研究员通过HackerOne漏洞赏金计划报告。目前官方尚未发现相关漏洞已被在野利用的证据。