ІТ-компанія з кібербезпеки watchTowr заявила, що виявила перші спроби атак на серйозну вразливість ГітЛаб CVE-2026-19478 у дикій природі. Провідний дослідник безпеки Джейк Нотт пояснив, що ця вада з оцінкою CVSS 9,4 дозволяє зловмисникам без автентифікації видаляти загальнодоступні проєкти, видаляти репозиторії або блокувати мейнтейнерів — і все це одним HTTP-запитом.
У понеділок ГітЛаб випустив позапланові оновлення для програмного забезпечення для хостингу коду, які закривають кілька вразливостей у модулі GraphQL. Окрім критичної вади, було виправлено й високоризиковану вразливість (CVE-2026-19650, CVSS 7,1), яка, однак, потребує взаємодії з жертвою.
watchTowr радить організаціям, які ще не встановили патч, перевірити логи на наявність рядка «@gl_introduced» та обмежити доступ до «/api/graphql». На момент публікації публічного експлойт-коду ще не було.
Джерело: www.heise.de



