Falha Crítica no GitLab Expõe Projetos Públicos à Exclusão
Uma vulnerabilidade recentemente corrigida no GitLab permite que invasores não autenticados excluam ou modifiquem projetos públicos. Organizações que utilizam o GitLab CE ou EE devem atualizar imediatamente.
TL;DR
- GitLab lançou correções urgentes para CVE-2026-19478, uma falha crítica na API GraphQL.
- A vulnerabilidade permite exclusão ou modificação remota de projetos públicos sem autenticação.
- Afeta tanto o Community Edition (CE) quanto o Enterprise Edition (EE) sob configurações específicas.
- A pontuação CVSS é 9,4, classificada como crítica pelo GitLab.
- As organizações devem atualizar suas instâncias do GitLab imediatamente para mitigar o risco.
O GitLab resolveu uma grave vulnerabilidade de segurança que poderia permitir que invasores não autenticados excluíssem ou modificassem projetos públicos hospedados em servidores afetados. O problema, identificado como CVE-2026-19478, impacta tanto o GitLab Community Edition quanto o Enterprise Edition sob certas configurações.
Com uma pontuação CVSS de 9,4, essa falha representa um risco crítico para organizações que dependem do GitLab para gerenciamento de código-fonte. A vulnerabilidade está localizada na API GraphQL, podendo ser explorada remotamente sem exigir autenticação do atacante.
Detalhes da Vulnerabilidade
- CVE-2026-19478 afeta o endpoint GraphQL do GitLab, permitindo ações destrutivas não autorizadas.
- Invaders podem excluir ou modificar projetos públicos sem necessidade de credenciais.
- A falha requer condições específicas de configuração para ser explorável.
- Ambas as versões GitLab CE e EE são afetadas se não forem atualizadas.
Ações Recomendadas
- Atualize imediatamente as instâncias do GitLab para as versões mais recentes com correção aplicada.
- Revise os logs de acesso aos projetos em busca de atividades suspeitas relacionadas aos endpoints GraphQL.
- Certifique-se de que todos os projetos públicos possuem procedimentos adequados de backup e recuperação.
- Monitore os avisos do fornecedor quanto a outras vulnerabilidades relacionadas.
Fontes
Fontes
Atualizações de segurança por e-mail
Um e-mail resumo quando publicarmos novos artigos de segurança (TL;DR e links para ler mais). Cancele a inscrição a qualquer momento no rodapé da mensagem. Veja nossa Política de Privacidade.