Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Grave vulnerabilidad de GraphQL en GitLab podría permitir que atacantes no autenticados eliminen proyectos públicos


GitLab lanzó actualizaciones urgentes para corregir una vulnerabilidad crítica (CVE-2026-19478) que permitiría a atacantes no autenticados modificar o eliminar proyectos públicos y datos de usuario. El parche afecta únicamente a instalaciones autogestionadas, mientras que las versiones en la nube ya están protegidas. También se solucionó un fallo de seguridad de nivel alto relacionado con solicitudes CSRF en GraphQL.







GitLab ha lanzado actualizaciones de seguridad para solucionar una vulnerabilidad crítica que afecta a su software Community Edition (CE) y Enterprise Edition (EE) que, bajo ciertas condiciones, podría permitir que un atacante no autenticado modifique o elimine remotamente proyectos públicos y datos de usuario.

El fallo, rastreado como CVE-2026-19478, ha sido calificado como Crítico por GitLab y tiene asignada una puntuación CVSS de 9.4.

Publicado el 17 de agosto de 2026, el parche crítico [enlace] llegó fuera del calendario habitual de la empresa de actualizaciones quincenales los segundos y cuartos miércoles, cinco días después de un lanzamiento de parche rutinario que no contenía problemas calificados como críticos.

Solo las instalaciones autogestionadas deben actuar. Las correcciones están disponibles en GitLab 19.2.4, 19.1.6, 19.0.8 y 18.11.11 [enlace].

"GitLab.com y GitLab Dedicated ya están ejecutando la versión parcheada. Los clientes de GitLab.com y GitLab Dedicated no necesitan tomar ninguna medida", afirmó la compañía.

Las siguientes versiones están afectadas:

* Todas las versiones desde la 18.2 antes de la 18.11.11
* 19.0 antes de 19.0.8
* 19.1 antes de 19.1.6
* 19.2 antes de 19.2.4

Las correcciones no se extienden a las ramas 18.2 hasta 18.10, que entran dentro del rango afectado.

"GitLab ha remediado un problema que, bajo ciertas condiciones, podría permitir a un usuario no autenticado modificar o eliminar remotamente proyectos públicos y datos de usuario a través de una directiva GraphQL", dijo GitLab [enlace].

El vector CVSS publicado para el fallo indica que puede ser explotado a través de una red por un atacante que no posee credenciales, y sin ninguna acción por parte de una víctima.

GitLab no ha nombrado la directiva GraphQL involucrada ni ha especificado cuáles son las condiciones necesarias para la explotación.

El aviso no revela ninguna explotación de ninguno de los fallos, y no ha surgido ningún código de explotación público para ellos en GitHub hasta el 18 de agosto de 2026.

El segundo problema corregido en el lanzamiento, CVE-2026-19650, ha sido calificado como Alto por GitLab con una puntuación CVSS de 7.1, y se refiere a una debilidad de falsificación de solicitudes cross-site (CSRF) en el manejador de consultas multiplexadas de GraphQL.

A diferencia del fallo crítico, este requiere la interacción del usuario para funcionar.

"GitLab ha remediado un problema que, bajo ciertas condiciones, podría haber permitido a un usuario no autenticado ejecutar mutaciones a través de solicitudes GET debido a una validación de solicitud incorrecta en el manejo de consultas multiplexadas de GraphQL", dijo la compañía.

La empresa señaló que la actualización no introduce nuevas migraciones y no se espera que requiera tiempo de inactividad en despliegues de múltiples nodos.

La divulgación sigue a un informe de julio de 2026 en el que investigadores publicaron un código de explotación funcional para un fallo de GitLab independiente que afecta a servidores autogestionados.

GitLab no respondió inmediatamente a una solicitud de comentarios.

La compañía dijo que hace públicos los problemas que detallan cada vulnerabilidad en su rastreador de problemas 90 días después del lanzamiento que los parcheó. El lanzamiento del parche de GitLab del 10 de junio de 2026 situó esa ventana en 30 días.

Eso sitúa los detalles técnicos de ambos fallos alrededor de mediados de noviembre de 2026.

Fuente:
THN

0 comments :

Post a Comment

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.