Перейти к основному контенту
LiMP VPN
Все новости

GitLab CVE-2026-19478: репозитории удаляют без пароля

GitLab CVE-2026-19478: репозитории удаляют без пароля

Коротко: 17 августа 2026 года GitLab выпустил экстренный патч к уязвимости CVE-2026-19478 с рейтингом CVSS 9.4. Дыра позволяла любому — без пароля, без аккаунта, без действий со стороны жертвы — удалять публичные репозитории, фальсифицировать историю слияний и блокировать мейнтейнеров. Через двое суток зафиксированы первые реальные атаки. Если вы ведёте собственный GitLab-сервер — обновление критически срочное.

Что случилось

GitLab вне своего обычного двухнедельного цикла выпустил экстренные обновления 19.2.4, 19.1.6, 19.0.8 и 18.11.11, закрывая CVE-2026-19478. Уязвимость получила оценку CVSS 9.4 из 10 — один из самых высоких рейтингов для platform-level дыр. По данным SecurityLab.ru, речь идёт об инъекции кода через GraphQL-директиву в API самой платформы.

Уязвимость не требует ни учётных данных, ни взаимодействия с пользователем. Атакующему достаточно отправить специально сформированный HTTP-запрос к публичному эндпоинту /api/graphql, чтобы изменять или уничтожать проекты, данные и историю коммитов. По данным The Hacker News, это уже третья критическая GraphQL-уязвимость GitLab за 2026 год.

Слежение за актуальными угрозами — ключевой элемент цифровой гигиены. В блоге LiMP VPN мы разбираем, какие методы атак активны прямо сейчас и как от них защититься.

Что могут сделать хакеры

Возможности CVE-2026-19478 шире, чем просто «удалить файлы»:

  • Удаление публичных проектов — репозиторий со всей историей коммитов исчезает.
  • Фальсификация истории слияний — злоумышленник может создать запись о «закрытом» баге или «принятом» pull request, которых не было.
  • Блокировка мейнтейнеров — владельцы репозитория лишаются прав на собственный проект.

Всё это достигается одним HTTP-запросом без авторизации. Для команд, хранящих в GitLab исходный код, конфигурации и секреты CI/CD, такой сценарий — прямая угроза бизнесу.

Кого затрагивает уязвимость

Уязвимы только self-managed (самостоятельно развёртываемые) инсталляции GitLab следующих версий:

  • GitLab 18.x — версии до 18.11.11
  • GitLab 19.0 — версии до 19.0.8
  • GitLab 19.1 — версии до 19.1.6
  • GitLab 19.2 — версии до 19.2.4

Пользователи GitLab.com и GitLab Dedicated в безопасности: их облачные среды получили патч в приоритетном порядке.

Атаки начались через 48 часов

19 августа — ровно через двое суток после публикации патча — исследователи WatchTowr зафиксировали попытки реальной эксплуатации на своих honeypot-серверах. Итальянский CERT (CSIRT-IT) выпустил экстренное предупреждение для организаций страны.

Джейк Нотт из WatchTowr прокомментировал: «Это новая реальность: ИИ-инструменты сжимают временной зазор между раскрытием уязвимости и первой атакой до нескольких часов». О том, как ИИ меняет скорость атак, мы писали в разборе всплеска ИИ-атак в 2026 году.

Как защититься

Администраторам GitLab: немедленно обновитесь до безопасных версий — 18.11.11, 19.0.8, 19.1.6 или 19.2.4. Если экстренное обновление невозможно, в качестве временной меры ограничьте неаутентифицированный доступ к /api/graphql через nginx или файрвол и уберите публичный доступ к репозиториям до установки патча.

Разработчикам: уточните у администратора, обновлён ли корпоративный GitLab. Если работаете с репозиториями через публичные сети — добавьте сетевой слой защиты. LiMP VPN шифрует соединение с корпоративными сервисами и скрывает ваш IP от перехвата на уровне провайдера или публичного Wi-Fi. Это отдельный, но важный уровень защиты наряду с обновлением платформы.

Руководителям ИТ: проведите аудит всех self-managed GitLab-инсталляций. CVE-2026-19478 — наглядное напоминание, что patch management должен работать в приоритетном режиме для уязвимостей с CVSS ≥ 9.

Источники

GitLab CVE-2026-19478: репозитории удаляют без пароля