Vulnerabilidad crítica en GitLab (GraphQL) permite a atacantes eliminar proyectos públicos sin autenticación

GitLab publicó actualizaciones de seguridad urgentes para corregir una vulnerabilidad crítica en GraphQL que podría permitir a atacantes remotos no autenticados modificar o eliminar proyectos públicos y datos de usuario. La falla, identificada como CVE-2026-19478, afecta a instalaciones de GitLab Community Edition (CE) y Enterprise Edition (EE) en varias ramas de versión soportadas.

CVE-2026-19478 es un problema de inyección de código a través de una directiva GraphQL. Bajo condiciones específicas, un atacante remoto sin autenticar podría abusar de la falla para ejecutar acciones no autorizadas contra recursos públicos de GitLab, incluyendo la modificación o eliminación de proyectos públicos y datos de usuario sin necesidad de una cuenta válida.

El aviso de seguridad también corrige CVE-2026-19650, una falla de severidad alta de tipo cross-site request forgery (CSRF) en el manejador de consultas GraphQL multiplex de GitLab, la cual podría permitir a usuarios no autenticados ejecutar mutaciones GraphQL mediante solicitudes GET si la validación de solicitudes no se maneja correctamente (CVSS 7.1).

CVE y severidad

ID Tipo Componente afectado Severidad (CVSS)
CVE-2026-19478 Code Injection (directiva GraphQL) GraphQL API de GitLab Crítica (9.4)
CVE-2026-19650 Cross-Site Request Forgery (CSRF) Manejador de consultas GraphQL multiplex Alta (7.1)

Ambas vulnerabilidades son explotables sin autenticación.

Productos afectados

Producto Versiones afectadas
GitLab Community Edition (CE) y Enterprise Edition (EE)
  • 18.2 hasta antes de 18.11.11
  • 19.0 hasta antes de 19.0.8
  • 19.1 hasta antes de 19.1.6
  • 19.2 hasta antes de 19.2.4

Solución

Actualizar de inmediato a las versiones parcheadas: GitLab 19.2.4, 19.1.6, 19.0.8, o 18.11.11, según la rama desplegada, publicadas el 17 de agosto de 2026.

Recomendaciones

Priorizar la actualización de instancias expuestas a Internet, ya que la vulnerabilidad crítica puede ser explotada de forma remota sin autenticación. GitLab indica que las actualizaciones no requieren migraciones de base de datos, pero los servicios podrían reiniciarse brevemente durante la reconfiguración. Se sugiere revisar registros de auditoría para detectar cambios no autorizados en proyectos públicos o datos de usuarios.

Referencias