GitLab publicó actualizaciones de seguridad urgentes para corregir una vulnerabilidad crítica en GraphQL que podría permitir a atacantes remotos no autenticados modificar o eliminar proyectos públicos y datos de usuario. La falla, identificada como CVE-2026-19478, afecta a instalaciones de GitLab Community Edition (CE) y Enterprise Edition (EE) en varias ramas de versión soportadas.
CVE-2026-19478 es un problema de inyección de código a través de una directiva GraphQL. Bajo condiciones específicas, un atacante remoto sin autenticar podría abusar de la falla para ejecutar acciones no autorizadas contra recursos públicos de GitLab, incluyendo la modificación o eliminación de proyectos públicos y datos de usuario sin necesidad de una cuenta válida.
El aviso de seguridad también corrige CVE-2026-19650, una falla de severidad alta de tipo cross-site request forgery (CSRF) en el manejador de consultas GraphQL multiplex de GitLab, la cual podría permitir a usuarios no autenticados ejecutar mutaciones GraphQL mediante solicitudes GET si la validación de solicitudes no se maneja correctamente (CVSS 7.1).
CVE y severidad
| ID | Tipo | Componente afectado | Severidad (CVSS) |
|---|---|---|---|
| CVE-2026-19478 | Code Injection (directiva GraphQL) | GraphQL API de GitLab | Crítica (9.4) |
| CVE-2026-19650 | Cross-Site Request Forgery (CSRF) | Manejador de consultas GraphQL multiplex | Alta (7.1) |
Ambas vulnerabilidades son explotables sin autenticación.
Productos afectados
| Producto | Versiones afectadas |
|---|---|
| GitLab Community Edition (CE) y Enterprise Edition (EE) |
|
Solución
Actualizar de inmediato a las versiones parcheadas: GitLab 19.2.4, 19.1.6, 19.0.8, o 18.11.11, según la rama desplegada, publicadas el 17 de agosto de 2026.
Recomendaciones
Priorizar la actualización de instancias expuestas a Internet, ya que la vulnerabilidad crítica puede ser explotada de forma remota sin autenticación. GitLab indica que las actualizaciones no requieren migraciones de base de datos, pero los servicios podrían reiniciarse brevemente durante la reconfiguración. Se sugiere revisar registros de auditoría para detectar cambios no autorizados en proyectos públicos o datos de usuarios.
