
Uma vulnerabilidade de gravidade máxima na plataforma de desenvolvimento GitLab está a colocar em risco servidores autoalojados em todo o mundo. A falha permite que atacantes remotos sem qualquer tipo de autenticação modifiquem ou apaguem repositórios e dados de utilizadores através de um único pedido GraphQL manipulado. De acordo com informações avançadas pelo Cybernews, a vulnerabilidade foi classificada com uma pontuação CVSS de 9,4 e não exige qualquer interação por parte da vítima.
Exploração em minutos e risco de ataques automatizados
A falha (CVE-2026-19478) afeta as versões da plataforma de código aberto e empresarial do GitLab entre a 18.2 e a 19.2.3. Embora ainda não existam relatos de exploração pública no terreno, investigadores da empresa de segurança watchTowr conseguiram reproduzir a injeção de código em apenas alguns minutos após a publicação da nota técnica.
O investigador Jake Knott alertou que a utilização de ferramentas de IA por cibercriminosos deverá acelerar a criação de ataques automatizados. Com um único pedido HTTP, um atacante pode apagar projetos públicos completos, alterar o estado dos repositórios, forjar registos de junção ou banir administradores, sem necessitar de credenciais ou de definições complexas.
Versões afetadas e medidas de mitigação recomendadas
A equipa do GitLab disponibilizou atualizações corretivas para todas as ramificações afetadas, incluindo as versões 18.11.11, 19.0.8, 19.1.6 e 19.2.4. A empresa recomenda vivamente que os administradores de instâncias autoalojadas efetuem a atualização de imediato. As plataformas em nuvem GitLab.com e GitLab Dedicated já foram atualizadas automaticamente e não exigem intervenção dos clientes.
Para os sistemas em que a instalação da atualização não seja viável de imediato, a orientação passa por restringir o acesso ao ponto de entrada /api/graphql apenas a origens de confiança. A vulnerabilidade foi descoberta pelo investigador Connor Laidlaw (conhecido online como "hiimguardian") através do programa de recompensas por falhas no HackerOne, que recebeu um prémio de 26 010 dólares (cerca de 24 000 €).
A mesma atualização de emergência corrigiu ainda uma segunda vulnerabilidade relacionada com o GraphQL (CVE-2026-19650), com gravidade 7,1. Este problema de falsificação de pedidos entre sites (CSRF) exige a interação do utilizador para ser explorado e valeu aos investigadores "kreep" e "diablosec" uma recompensa conjunta de 5 530 dólares (cerca de 5 100 €).












Nenhum comentário
Seja o primeiro!