🔥 Fique por dentro das novidades mais quentes do momento! 🔥
Leia, comente e fique sempre atualizado!
Apoie esse projeto de divulgacao de noticias! Clique aqui
O GitLab lançou atualizações de segurança para solucionar uma vulnerabilidade crítica que afeta seus softwares Community Edition (CE) e Enterprise Edition (EE) que, sob certas condições, podem permitir que um invasor não autenticado modifique ou exclua remotamente projetos públicos e dados de usuários.
A falha, rastreada como CVE-2026-19478, foi classificada como Crítica pelo GitLab e recebeu uma pontuação CVSS de 9,4.
Lançado em 17 de agosto de 2026, o lançamento do patch crítico chegou fora do cronograma habitual da empresa de atualizações semestrais na segunda e quarta quartas-feiras, cinco dias após um lançamento de patch de rotina que não apresentava problemas de classificação crítica.
Apenas as instalações autogeridas necessitam de agir. As correções estão disponíveis no GitLab 19.2.4, 19.1.6, 19.0.8 e 18.11.11.
“GitLab.com e GitLab Dedicated já estão executando a versão corrigida. Os clientes GitLab.com e GitLab Dedicated não precisam tomar medidas”, disse a empresa.
As seguintes versões são afetadas -
Todas as versões de 18.2 até 18.11.11
19.0 antes de 19.0.8
19.1 antes de 19.1.6
19.2 antes de 19.2.4
As correções não se estendem às ramificações 18.2 a 18.10, que estão dentro da faixa afetada.
“O GitLab corrigiu um problema que, sob certas condições, poderia permitir que um usuário não autenticado modificasse ou excluísse remotamente projetos públicos e dados do usuário por meio de uma diretiva GraphQL”, disse o GitLab.
O vetor CVSS publicado para a falha indica que ela pode ser explorada em uma rede por um invasor sem credenciais e sem qualquer ação por parte da vítima.
O GitLab não nomeou a diretiva GraphQL envolvida nem especificou quais são as condições necessárias para a exploração.
O comunicado não revela nenhuma exploração de nenhuma das falhas e nenhum código de exploração público para elas apareceu no GitHub em 18 de agosto de 2026.
O segundo problema corrigido no lançamento, CVE-2026-19650, foi classificado como Alto pelo GitLab com uma pontuação CVSS de 7,1 e diz respeito a uma fraqueza de falsificação de solicitação entre sites (CSRF) no manipulador de consulta multiplex GraphQL.
Ao contrário da falha crítica, requer interação do usuário para funcionar.
“O GitLab corrigiu um problema que, sob certas condições, poderia ter permitido que um usuário não autenticado executasse mutações por meio de solicitações GET devido à validação inadequada de solicitações no tratamento de consultas multiplex do GraphQL”, disse a empresa.
A empresa disse que a atualização não introduz novas migrações e não deverá exigir tempo de inatividade em implantações de vários nós.
A divulgação segue um relatório de julho de 2026 no qual pesquisadores publicaram código de exploração funcional para uma falha separada do GitLab que afeta servidores autogerenciados.
O GitLab não respondeu imediatamente a um pedido de comentário.
A empresa disse que torna públicos os problemas detalhando cada vulnerabilidade em seu rastreador de problemas 90 dias após o lançamento que os corrigiu. O lançamento do patch do GitLab em 10 de junho de 2026 colocou essa janela em 30 dias.
Isso coloca os detalhes técnicos de ambas as falhas em meados de novembro de 2026.
A falha, rastreada como CVE-2026-19478, foi classificada como Crítica pelo GitLab e recebeu uma pontuação CVSS de 9,4.
Lançado em 17 de agosto de 2026, o lançamento do patch crítico chegou fora do cronograma habitual da empresa de atualizações semestrais na segunda e quarta quartas-feiras, cinco dias após um lançamento de patch de rotina que não apresentava problemas de classificação crítica.
Apenas as instalações autogeridas necessitam de agir. As correções estão disponíveis no GitLab 19.2.4, 19.1.6, 19.0.8 e 18.11.11.
“GitLab.com e GitLab Dedicated já estão executando a versão corrigida. Os clientes GitLab.com e GitLab Dedicated não precisam tomar medidas”, disse a empresa.
As seguintes versões são afetadas -
Todas as versões de 18.2 até 18.11.11
19.0 antes de 19.0.8
19.1 antes de 19.1.6
19.2 antes de 19.2.4
As correções não se estendem às ramificações 18.2 a 18.10, que estão dentro da faixa afetada.
“O GitLab corrigiu um problema que, sob certas condições, poderia permitir que um usuário não autenticado modificasse ou excluísse remotamente projetos públicos e dados do usuário por meio de uma diretiva GraphQL”, disse o GitLab.
O vetor CVSS publicado para a falha indica que ela pode ser explorada em uma rede por um invasor sem credenciais e sem qualquer ação por parte da vítima.
O GitLab não nomeou a diretiva GraphQL envolvida nem especificou quais são as condições necessárias para a exploração.
O comunicado não revela nenhuma exploração de nenhuma das falhas e nenhum código de exploração público para elas apareceu no GitHub em 18 de agosto de 2026.
O segundo problema corrigido no lançamento, CVE-2026-19650, foi classificado como Alto pelo GitLab com uma pontuação CVSS de 7,1 e diz respeito a uma fraqueza de falsificação de solicitação entre sites (CSRF) no manipulador de consulta multiplex GraphQL.
Ao contrário da falha crítica, requer interação do usuário para funcionar.
“O GitLab corrigiu um problema que, sob certas condições, poderia ter permitido que um usuário não autenticado executasse mutações por meio de solicitações GET devido à validação inadequada de solicitações no tratamento de consultas multiplex do GraphQL”, disse a empresa.
A empresa disse que a atualização não introduz novas migrações e não deverá exigir tempo de inatividade em implantações de vários nós.
A divulgação segue um relatório de julho de 2026 no qual pesquisadores publicaram código de exploração funcional para uma falha separada do GitLab que afeta servidores autogerenciados.
O GitLab não respondeu imediatamente a um pedido de comentário.
A empresa disse que torna públicos os problemas detalhando cada vulnerabilidade em seu rastreador de problemas 90 dias após o lançamento que os corrigiu. O lançamento do patch do GitLab em 10 de junho de 2026 colocou essa janela em 30 dias.
Isso coloca os detalhes técnicos de ambas as falhas em meados de novembro de 2026.
Fonte: https://thehackernews.com
#samirnews #samir #news #boletimtec #falha #crítica #do #gitlab #graphql #pode #permitir #que #invasores #não #autenticados #excluam #projetos #públicos
🎉 Obrigado por acompanhar, até a próxima notícia!
Postar um comentário