Коротко: 17 августа 2026 года GitLab выпустил экстренный патч к уязвимости CVE-2026-19478 с рейтингом CVSS 9.4. Дыра позволяла любому — без пароля, без аккаунта, без действий со стороны жертвы — удалять публичные репозитории, фальсифицировать историю слияний и блокировать мейнтейнеров. Через двое суток зафиксированы первые реальные атаки. Если вы ведёте собственный GitLab-сервер — обновление критически срочное.
Что случилось
GitLab вне своего обычного двухнедельного цикла выпустил экстренные обновления 19.2.4, 19.1.6, 19.0.8 и 18.11.11, закрывая CVE-2026-19478. Уязвимость получила оценку CVSS 9.4 из 10 — один из самых высоких рейтингов для platform-level дыр. По данным SecurityLab.ru, речь идёт об инъекции кода через GraphQL-директиву в API самой платформы.
Уязвимость не требует ни учётных данных, ни взаимодействия с пользователем. Атакующему достаточно отправить специально сформированный HTTP-запрос к публичному эндпоинту /api/graphql, чтобы изменять или уничтожать проекты, данные и историю коммитов. По данным The Hacker News, это уже третья критическая GraphQL-уязвимость GitLab за 2026 год.
Слежение за актуальными угрозами — ключевой элемент цифровой гигиены. В блоге LiMP VPN мы разбираем, какие методы атак активны прямо сейчас и как от них защититься.
Что могут сделать хакеры
Возможности CVE-2026-19478 шире, чем просто «удалить файлы»:
- Удаление публичных проектов — репозиторий со всей историей коммитов исчезает.
- Фальсификация истории слияний — злоумышленник может создать запись о «закрытом» баге или «принятом» pull request, которых не было.
- Блокировка мейнтейнеров — владельцы репозитория лишаются прав на собственный проект.
Всё это достигается одним HTTP-запросом без авторизации. Для команд, хранящих в GitLab исходный код, конфигурации и секреты CI/CD, такой сценарий — прямая угроза бизнесу.
Кого затрагивает уязвимость
Уязвимы только self-managed (самостоятельно развёртываемые) инсталляции GitLab следующих версий:
- GitLab 18.x — версии до 18.11.11
- GitLab 19.0 — версии до 19.0.8
- GitLab 19.1 — версии до 19.1.6
- GitLab 19.2 — версии до 19.2.4
Пользователи GitLab.com и GitLab Dedicated в безопасности: их облачные среды получили патч в приоритетном порядке.
Атаки начались через 48 часов
19 августа — ровно через двое суток после публикации патча — исследователи WatchTowr зафиксировали попытки реальной эксплуатации на своих honeypot-серверах. Итальянский CERT (CSIRT-IT) выпустил экстренное предупреждение для организаций страны.
Джейк Нотт из WatchTowr прокомментировал: «Это новая реальность: ИИ-инструменты сжимают временной зазор между раскрытием уязвимости и первой атакой до нескольких часов». О том, как ИИ меняет скорость атак, мы писали в разборе всплеска ИИ-атак в 2026 году.
Как защититься
Администраторам GitLab: немедленно обновитесь до безопасных версий — 18.11.11, 19.0.8, 19.1.6 или 19.2.4. Если экстренное обновление невозможно, в качестве временной меры ограничьте неаутентифицированный доступ к /api/graphql через nginx или файрвол и уберите публичный доступ к репозиториям до установки патча.
Разработчикам: уточните у администратора, обновлён ли корпоративный GitLab. Если работаете с репозиториями через публичные сети — добавьте сетевой слой защиты. LiMP VPN шифрует соединение с корпоративными сервисами и скрывает ваш IP от перехвата на уровне провайдера или публичного Wi-Fi. Это отдельный, но важный уровень защиты наряду с обновлением платформы.
Руководителям ИТ: проведите аудит всех self-managed GitLab-инсталляций. CVE-2026-19478 — наглядное напоминание, что patch management должен работать в приоритетном режиме для уязвимостей с CVSS ≥ 9.
