8 月 18 日消息,当地时间 8 月 17 日,GitLab 发布紧急安全更新,修复了社区版(CE)和企业版(EE)中披露的两个安全漏洞。

其中,严重漏洞 CVE-2026-19478(注:CVSS 评分 9.4)可使未授权攻击者远程篡改或删除公开项目及用户数据;高危漏洞 CVE-2026-19650(CVSS 评分 7.1)则是 GraphQL 多路复用查询处理器中的跨站请求伪造(CSRF)漏洞,攻击者可借助 GET 请求执行 GraphQL 变更操作。
GitLab CE/EE 本次被确认存在两个安全缺陷,受影响版本包括:18.2 起至 18.11.11 之前、19.0 至 19.0.8 之前、19.1 至 19.1.6 之前,以及 19.2 至 19.2.4 之前的所有版本。官方已于 2026 年 8 月 17 日发布修复版本,分别为 19.2.4、19.1.6、19.0.8 和 18.11.11。强烈建议所有自托管 GitLab 实例尽快升级至上述任一安全版本。
CVE-2026-19478 涉及 GraphQL 层在处理 @gl_introduced 指令时存在的 fallback 字段解析缺陷。攻击者无需登录或身份认证,即可通过单个恶意请求永久删除公开项目数据、停用或封禁用户账号,甚至可能对开源项目发起供应链攻击,风险等级极高。
目前,该漏洞的 PoC(概念验证)及相关技术细节已经公开。根据奇安信鹰图资产测绘平台数据,与该漏洞关联的国内风险资产数量为 108658 个,全球风险资产总数达到 401607 个,潜在影响范围较广。
CVE-2026-19650 的成因是 GraphQL 多路复用查询处理过程中请求验证不充分,在特定条件下可允许未认证用户通过 GET 请求执行变更操作。需要注意的是,该漏洞的成功利用仍需用户交互配合。
GitLab 表示,此次安全更新不包含新的数据库迁移,多节点部署场景下通常无需停机。上述两项漏洞均由安全研究人员通过 HackerOne 漏洞赏金计划提交报告。截至目前,官方尚未发现这些 GitLab 漏洞已被在野利用的证据。
