Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Vulnerabilidad crítica de GitLab permite borrar proyectos públicos


GitLab ha lanzado actualizaciones de seguridad urgentes para corregir una vulnerabilidad crítica de GraphQL (identificada como CVE-2026-19478). Este fallo podría permitir que atacantes no autenticados modifiquen o eliminen proyectos públicos y datos de usuarios de forma remota. El problema afecta a las instalaciones de GitLab Community Edition y Enterprise Edition, y ha sido solventado en las versiones 19.2.4, 19.1.6 y 19.0.8.





GitLab ha lanzado actualizaciones de seguridad urgentes para solucionar una vulnerabilidad crítica de GraphQL que podría permitir a atacantes no autenticados modificar o eliminar proyectos públicos y datos de usuario de forma remota.

El problema, rastreado como CVE-2026-19478, afecta a las instalaciones de GitLab Community Edition y Enterprise Edition en varias ramas de lanzamiento compatibles. La vulnerabilidad fue corregida en las versiones de GitLab 19.2.4, 19.1.6, 19.0.8 y 18.11.11, publicadas el 17 de agosto de 2026.

GitLab recomienda encarecidamente que actualices inmediatamente si eres administrador de instancias autogestionadas. GitLab.com y GitLab Dedicated ya han recibido la versión parcheada y no requieren ninguna acción por tu parte.

Vulnerabilidad de GraphQL en GitLab

CVE-2026-19478 es un problema de inyección de código que involucra una directiva de GraphQL. Bajo condiciones específicas, un atacante remoto no autenticado podría abusar de este fallo para realizar acciones no autorizadas contra recursos públicos de GitLab.

El impacto potencial incluye la modificación o eliminación de proyectos públicos y datos de usuario sin requerir una cuenta válida de GitLab. La vulnerabilidad recibió una puntuación CVSS de 9.4 sobre 10, lo que la sitúa en la categoría de severidad crítica.

Su vector CVSS indica que la explotación es posible a través de la red, requiere una complejidad de ataque baja, no requiere privilegios ni interacción del usuario, y puede causar impactos altos en la integridad y disponibilidad.

Esto convierte a los servidores de GitLab expuestos y sin parchear en un objetivo atractivo para atacantes oportunistas y actores de amenazas que busquen interrumpir la infraestructura de desarrollo de software público.

Las versiones afectadas incluyen todas las versiones de GitLab CE y EE desde la 18.2 antes de la 18.11.11, la 19.0 antes de la 19.0.8, la 19.1 antes de la 19.1.6 y la 19.2 antes de la 19.2.4.

Si tu organización opera cualquier versión afectada, deberías tratar este problema como una prioridad de parcheo de emergencia, especialmente donde los proyectos públicos estén habilitados. GitLab acreditó al investigador de seguridad hiimguardian por informar la vulnerabilidad a través de su programa de recompensas por errores de HackerOne.

Se espera que los detalles técnicos sigan siendo limitados hasta que el cronograma de divulgación estándar de GitLab permita que el problema de vulnerabilidad relacionado se haga público.

El lanzamiento de seguridad también corrige la CVE-2026-19650, un fallo de falsificación de solicitudes entre sitios (CSRF) de severidad alta en el manejador de consultas multiplex de GraphQL de GitLab.

Este problema podría permitir que usuarios no autenticados ejecuten mutaciones de GraphQL a través de solicitudes GET si la validación de la solicitud se maneja incorrectamente. El fallo tiene una puntuación CVSS de 7.1 y afecta a los mismos rangos de versiones de GitLab.

Para quienes defienden la red, la mitigación principal es actualizar inmediatamente a GitLab 19.2.4, 19.1.6, 19.0.8 o 18.11.11, dependiendo de la rama desplegada.

GitLab indicó que las actualizaciones no contienen nuevas migraciones de base de datos y que los despliegues multi-nodo no deberían requerir tiempo de inactividad. Sin embargo, el comportamiento predeterminado de actualización de Omnibus puede detener y reiniciar brevemente los servicios durante la reconfiguración.

Tus equipos de seguridad también deberían revisar los registros de auditoría de GitLab en busca de cambios inesperados en repositorios públicos, proyectos eliminados, membresías alteradas, actividad sospechosa de GraphQL y cambios inexplicables en los datos de usuario. Deberías priorizar las instancias de GitLab orientadas a Internet, ya que la vulnerabilidad crítica puede explotarse remotamente sin autenticación.



Fuentes:
https://cybersecuritynews.com/gitlab-graphql-vulnerability/

0 comments :

Post a Comment

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.