GitLab corrige brecha crítica na API GraphQL

O GitLab corrigiu uma vulnerabilidade crítica em sua API GraphQL que pode permitir a invasores remotos modificar ou excluir projetos públicos e dados de usuários sem precisar de autenticação. A falha foi identificada como CVE-2026-19478.

O problema envolve uma injeção de código por meio de uma diretiva GraphQL. Em determinadas condições, uma requisição especialmente preparada pode executar ações não autorizadas contra recursos públicos hospedados na plataforma.

A vulnerabilidade recebeu pontuação 9,4 no CVSS. A exploração pode ocorrer pela rede, possui baixa complexidade e não exige privilégios, credenciais ou interação da vítima, aumentando o risco para servidores GitLab expostos à internet.

Uma exploração bem-sucedida pode permitir alterações ou exclusão de projetos públicos e informações associadas a usuários. Para organizações que utilizam o GitLab em desenvolvimento de software, o impacto pode incluir perda de integridade de repositórios e interrupção de operações.

As correções estão disponíveis no GitLab 19.2.4, 19.1.6, 19.0.8 e 18.11.11. Instâncias do GitLab.com e GitLab Dedicated já receberam a atualização e não exigem ações dos clientes.

Leia mais na mesma categoria:

NotíciasPatches e CorreçõesVulnerabilidades