无需授权即可删除他人项目?GitLab 紧急修复 CVE-2026-19478 严重漏洞
GitLab紧急修复CVE-2026-19478严重漏洞!无需认证即可删除他人项目,CVSS 9.4,影响超40万实例。立即升级避免数据被删,查看受影响版本及修复方案。
8 月 18 日消息,当地时间 8 月 17 日,GitLab 发布紧急安全更新,修复了社区版(CE)和企业版(EE)中存在的两个安全漏洞。
其中严重漏洞 CVE-2026-19478(注:CVSS 评分 9.4)允许未认证攻击者远程修改或删除公共项目及用户数据;高危漏洞 CVE-2026-19650(CVSS 评分 7.1)为 GraphQL 多路复用查询处理器中的跨站请求伪造(CSRF)漏洞,可允许攻击者通过 GET 请求执行 GraphQL 变更操作。
两个漏洞影响 GitLab CE / EE 从 18.2 开始至 18.11.11 之前、19.0 至 19.0.8 之前、19.1 至 19.1.6 之前、以及 19.2 至 19.2.4 之前的所有版本。已于 2026 年 8 月 17 日发布的修复版本为 19.2.4、19.1.6、19.0.8 和 18.11.11。官方强烈建议所有自托管 GitLab 实例立即升级至上述版本之一。
CVE-2026-19478 涉及 GraphQL 层在处理 @gl_introduced 指令时的 fallback 字段解析缺陷。攻击者可在无需身份认证的情况下,通过单个恶意请求永久删除公开项目数据、停用或封禁用户账号,甚至对开源项目发起供应链攻击。
目前该漏洞的 PoC(概念验证)和技术细节已公开。据奇安信鹰图资产测绘平台数据,该漏洞关联的国内风险资产总数为 108658 个,全球风险资产总数为 401607 个。
CVE-2026-19650 因 GraphQL 多路复用查询处理中的请求验证不当,在特定条件下允许未认证用户通过 GET 请求执行变更操作。该漏洞的利用需要用户交互。
GitLab 表示,本次更新不包含新的数据库迁移,多节点部署无需停机。两项漏洞均由安全研究员通过 HackerOne 漏洞赏金计划报告。目前官方尚未发现相关漏洞已被在野利用的证据。
- 1没有Pay-To-Win!《仙境传说Zero:全球版》今日正式上线
- 2首月流水曾破6亿的系列,新作却因“像太多游戏”被骂上热搜
- 3大雷肉腿挤满屏幕,《卡厄思梦境》新角色涩气浓度超标!
- 4暴雪内部有拳师?《魔兽世界》经典掏裆嘲讽被指对女性侮辱
- 5韩国大厂争霸!《永恒之塔2》、《激战3》最新情报即将来袭
- 6天下第一武指加盟!《燕云十六声》全新棍枪武学抢先曝光
- 7腾讯砸钱投资、硬冲ACT,这款国产游戏选择了条最难走的路
- 8韩国MMO《宙斯:傲慢之神》即将公测,美女演员自己玩自己!
- 9拒绝AI纯人工!国产MMO《诡秘之主》官方确认造价高达12亿
- 10要去吃麦当劳还要买Xbox?《魔兽》新幻化获取方式有点折腾

