Новости Ни пароля, ни клика. Уязвимость в GitLab срабатывает даже без участия пользователя

NewsMaker

I'm just a script
Премиум
29,310
46
8 Ноя 2022
Резервные копии — теперь не роскошь, а необходимость для всех, кто сидит на GitLab.

<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
zzcqlobx3n8a6eso2eoysxg9e2hut2t8.jpg

<div itemprop="articleBody">Критическая уязвимость GitLab не успела пробыть публичной и двух дней, прежде чем ее начали применять в реальных атаках. Проблема CVE-2026-19478 (9.7 Critical) позволяет без учетной записи изменять и удалять общедоступные проекты и данные пользователей, а после того как в сети появился демонстрационный код, атаки заметно упростились.

GitLab исправила CVE-2026-19478 17 августа в экстренных версиях 19.2.4, 19.1.6, 19.0.8 и 18.11.11 для Community Edition и Enterprise Edition. Компания оценила опасность уязвимости в 9,4 балла из 10 по шкале CVSS . Для атаки не нужны учетные данные или какие-либо действия со стороны пользователя.

Ошибка связана с тем, как обрабатываются директивы GraphQL. При определенных условиях специально сформированный запрос позволяет удаленному пользователю вмешиваться в работу GitLab и выполнять операции, которые в нормальной ситуации требуют соответствующих прав. В результате злоумышленник может изменять или удалять общедоступные проекты и связанные с пользователями данные.

Под угрозой находятся GitLab CE и EE начиная с ветки 18.2. Уязвимы версии до 18.11.11, ветка 19.0 до 19.0.8, 19.1 до 19.1.6 и 19.2 до 19.2.4. Облачный GitLab.com и сервис GitLab Dedicated уже получили исправление, поэтому обновляться нужно прежде всего владельцам самостоятельно развернутых серверов.

Ситуация быстро ухудшилась после того, как информацию об ошибке опубликовали. В открытом доступе появились демонстрационные программы для CVE-2026-19478, а 19 августа итальянская группа реагирования на компьютерные инциденты сообщила , что уязвимость пытаются эксплуатировать. Таким образом, между тем, как выпустили исправление, и тем, как проявились признаки реальных атак, прошло всего два дня.

Опасность CVE-2026-19478 не ограничивается тем, что могут быть потеряны файлы. В общедоступных проектах GitLab могут храниться исходный код, настройки сборки, сценарии автоматизации и другие данные, которые, если их изменить, способны повлиять на дальнейшую разработку программ. Если проекты удалят, организация также рискует потерять данные – если у нее нет актуальных резервных копий.

В том же экстренном выпуске GitLab закрыла CVE-2026-19650 (7.1 High). Ошибка в обработчике составных запросов GraphQL позволяла выполнять изменяющие данные операции через GET-запросы из-за того, что запрос недостаточно проверялся. В отличие от CVE-2026-19478, чтобы эксплуатировать вторую уязвимость, требуется действие пользователя.

GitLab настоятельно рекомендует владельцам уязвимых серверов немедленно перейти на актуальную исправленную версию своей ветки. С учетом уже зафиксированных попыток эксплуатации особенно рискованно медлить с тем, чтобы обновить публично доступные серверы.
 
Источник новости
www.securitylab.ru

Похожие темы