Эмблема GitLab в окружении красных цифровых щупалец, символизирующих кибератаку

Уязвимость GitLab активно эксплуатируется в течение дней

Специалисты по кибербезопасности из компании watchTowr сообщили, что недавно раскрытая уязвимость в GitLab начала активно эксплуатироваться в течение нескольких дней после публикации информации о ней.

Проблема получила идентификатор CVE-2026-19478 и оценку 9,4 по шкале CVSS. Она представляет собой случай внедрения кода, позволяющий неаутентифицированному злоумышленнику изменять или удалять публично доступные проекты GitLab и перезаписывать их данные при определённых условиях без необходимости в учётных данных, взаимодействии с пользователем или нестандартной конфигурации.

Уязвимые версии

По данным GitLab, уязвимость затрагивает следующие версии Community Edition (CE) и Enterprise Edition (EE):

  • 18.2 до 18.11.11
  • 19.0 до 19.0.8
  • 19.1 до 19.1.6
  • 19.2 до 19.2.4

Исправления были выпущены в версиях 19.2.4, 19.1.6, 19.0.8 и 18.11.11. Эксплуатация возможна через директиву GraphQL.

Быстрая эксплуатация

Компания watchTowr, специализирующаяся на проактивном управлении экспозицией, заявила, что смогла воспроизвести уязвимость в течение нескольких минут после её раскрытия, а также зафиксировала попытки эксплуатации в дикой природе с помощью своей сети honeypot-ловушек.

«Это новая реальность воспроизведения и эксплуатации уязвимостей, когда атакующие с поддержкой ИИ способны сократить время от раскрытия до атаки, и ожидание следующего цикла исправлений часто оказывается слишком поздним», — заявил Джейк Нотт, главный исследователь безопасности watchTowr. «Организациям, которые ещё не установили патчи, следует искать в веб-журналах запросы, содержащие ‘@gl_introduced’, и признаки попыток эксплуатации».

В watchTowr отметили, что последствия уязвимости выходят за рамки простого изменения или удаления публичных проектов: «атакующий может удалить целые репозитории, подделать записи о слиянии, чтобы создать видимость исправления, которого не было, и заблокировать мейнтейнеров проекта».

Рекомендации

Событие в очередной раз подчёркивает, как быстро ИИ меняет скорость и масштаб атак. Пользователям рекомендуется своевременно устанавливать обновления. Организациям, использующим self-hosted экземпляры GitLab, доступные из интернета, следует в приоритетном порядке обновиться до исправленных версий.

Если немедленное обновление невозможно, в качестве меры смягчения рекомендуется ограничить неаутентифицированный доступ к /api/graphql или полностью убрать публичный доступ к репозиториям.

Читайте также: Что такое компьютерный вирус и как защититься

Источник: The Hacker News

Похожие записи