← Voltar ao blog

Falha Crítica no GitLab Expõe Projetos Públicos à Exclusão

Uma vulnerabilidade recentemente corrigida no GitLab permite que invasores não autenticados excluam ou modifiquem projetos públicos. Organizações que utilizam o GitLab CE ou EE devem atualizar imediatamente.

TL;DR

  • GitLab lançou correções urgentes para CVE-2026-19478, uma falha crítica na API GraphQL.
  • A vulnerabilidade permite exclusão ou modificação remota de projetos públicos sem autenticação.
  • Afeta tanto o Community Edition (CE) quanto o Enterprise Edition (EE) sob configurações específicas.
  • A pontuação CVSS é 9,4, classificada como crítica pelo GitLab.
  • As organizações devem atualizar suas instâncias do GitLab imediatamente para mitigar o risco.

O GitLab resolveu uma grave vulnerabilidade de segurança que poderia permitir que invasores não autenticados excluíssem ou modificassem projetos públicos hospedados em servidores afetados. O problema, identificado como CVE-2026-19478, impacta tanto o GitLab Community Edition quanto o Enterprise Edition sob certas configurações.

Com uma pontuação CVSS de 9,4, essa falha representa um risco crítico para organizações que dependem do GitLab para gerenciamento de código-fonte. A vulnerabilidade está localizada na API GraphQL, podendo ser explorada remotamente sem exigir autenticação do atacante.

Detalhes da Vulnerabilidade

  • CVE-2026-19478 afeta o endpoint GraphQL do GitLab, permitindo ações destrutivas não autorizadas.
  • Invaders podem excluir ou modificar projetos públicos sem necessidade de credenciais.
  • A falha requer condições específicas de configuração para ser explorável.
  • Ambas as versões GitLab CE e EE são afetadas se não forem atualizadas.

Ações Recomendadas

  • Atualize imediatamente as instâncias do GitLab para as versões mais recentes com correção aplicada.
  • Revise os logs de acesso aos projetos em busca de atividades suspeitas relacionadas aos endpoints GraphQL.
  • Certifique-se de que todos os projetos públicos possuem procedimentos adequados de backup e recuperação.
  • Monitore os avisos do fornecedor quanto a outras vulnerabilidades relacionadas.

Fontes

Fontes

Atualizações de segurança por e-mail

Um e-mail resumo quando publicarmos novos artigos de segurança (TL;DR e links para ler mais). Cancele a inscrição a qualquer momento no rodapé da mensagem. Veja nossa Política de Privacidade.

Falha Crítica no GitLab Expõe Projetos Públicos à Exclusão — Agent Breach Blog | Agent Breach