🔥 GitLab выпустил экстренное исправление для GraphQL-уязвимости с CVSS 9.4 GitLab закрыл CVE-2026-19478. По данным hackernews, неаутентифицированный атакующий может удалённо изменять или удалять публичные проекты и пользовательские данные через директиву GraphQL. Вектор — сеть, без учётной записи, без действий жертвы. Оценка критическая: CVSS 9.4. Публичного эксплойта пока нет. Детали атаки GitLab не раскрыл — ни конкретную директиву, ни условия. Релиз внеплановый: вышел 17 августа, через пять дней после обычного обновления. Исправления есть только в 19.2.4, 19.1.6, 19.0.8, 18.11.11. Ветки 18.2–18.10 остались без прямых исправлений. Владельцам этих версий придётся обновиться до 18.11.11. GitLab.com и GitLab Dedicated уже обновлены — клиентам там ничего делать не нужно. Вторая ошибка в этом же релизе — CVE-2026-19650, CSRF в обработчике мультиплексных запросов GraphQL. CVSS 7.1, требует взаимодействия с жертвой. Технические детали обеих проблем GitLab опубликует через 90 дней — в середине ноября. Но в июле 2026 рабочий эксплойт для другой уязвимости самостоятельно развёрнутого GitLab появился в открытом доступе. Тогда код выложили до официального раскрытия. Официальных IoC нет. Раз GitLab молчит о директиве и условиях, обнаружение по сигнатурам не настроить. Я бы начал с журналов GraphQL: искать запросы на изменение публичных проектов с IP, которые до этого только читали. И обновил самостоятельно развёрнутый GitLab сейчас — ждать ноября никто не будет. #GitLab #GraphQL #CVE202619478 #selfmanaged