1. TugaTech » Internet e Redes » Noticias da Internet e Mercados
  Login     Registar    |                      

Siga-nos


Gitlab

Uma vulnerabilidade de gravidade máxima na plataforma de desenvolvimento GitLab está a colocar em risco servidores autoalojados em todo o mundo. A falha permite que atacantes remotos sem qualquer tipo de autenticação modifiquem ou apaguem repositórios e dados de utilizadores através de um único pedido GraphQL manipulado. De acordo com informações avançadas pelo Cybernews, a vulnerabilidade foi classificada com uma pontuação CVSS de 9,4 e não exige qualquer interação por parte da vítima.

Exploração em minutos e risco de ataques automatizados

A falha (CVE-2026-19478) afeta as versões da plataforma de código aberto e empresarial do GitLab entre a 18.2 e a 19.2.3. Embora ainda não existam relatos de exploração pública no terreno, investigadores da empresa de segurança watchTowr conseguiram reproduzir a injeção de código em apenas alguns minutos após a publicação da nota técnica.

O investigador Jake Knott alertou que a utilização de ferramentas de IA por cibercriminosos deverá acelerar a criação de ataques automatizados. Com um único pedido HTTP, um atacante pode apagar projetos públicos completos, alterar o estado dos repositórios, forjar registos de junção ou banir administradores, sem necessitar de credenciais ou de definições complexas.

Versões afetadas e medidas de mitigação recomendadas

A equipa do GitLab disponibilizou atualizações corretivas para todas as ramificações afetadas, incluindo as versões 18.11.11, 19.0.8, 19.1.6 e 19.2.4. A empresa recomenda vivamente que os administradores de instâncias autoalojadas efetuem a atualização de imediato. As plataformas em nuvem GitLab.com e GitLab Dedicated já foram atualizadas automaticamente e não exigem intervenção dos clientes.

Para os sistemas em que a instalação da atualização não seja viável de imediato, a orientação passa por restringir o acesso ao ponto de entrada /api/graphql apenas a origens de confiança. A vulnerabilidade foi descoberta pelo investigador Connor Laidlaw (conhecido online como "hiimguardian") através do programa de recompensas por falhas no HackerOne, que recebeu um prémio de 26 010 dólares (cerca de 24 000 €).

A mesma atualização de emergência corrigiu ainda uma segunda vulnerabilidade relacionada com o GraphQL (CVE-2026-19650), com gravidade 7,1. Este problema de falsificação de pedidos entre sites (CSRF) exige a interação do utilizador para ser explorado e valeu aos investigadores "kreep" e "diablosec" uma recompensa conjunta de 5 530 dólares (cerca de 5 100 €).

Foto do Autor

Aficionado por tecnologia desde o tempo dos sistemas a preto e branco

Ver perfil do usuário Enviar uma mensagem privada Enviar um email Facebook do autor Twitter do autor Skype do autor

conectado
Encontrou algum erro neste artigo?

Não perca nenhuma novidade!

Junte-se a milhares de leitores e receba as últimas notícias de tecnologia, análises e dicas diretamente no seu email.

Nenhum comentário

Seja o primeiro!





Aplicações do TugaTechAplicações TugaTechDiscord do TugaTechDiscord do TugaTechRSS TugaTechRSS do TugaTechSpeedtest TugaTechSpeedtest TugatechHost TugaTechHost TugaTech