чт, 20 серп. 2026 Київ 16:16Берлін 15:16Лондон 14:16 UKR / DE / EN

ГітЛаб-пролом: зафіксовано атаки на критичну вразливість

Дослідники з безпеки спостерігали спроби атак на нещодавно закриту критичну вразливість у ГітЛаб. Вона дозволяє зловмисникам видаляти проєкти без авторизації.

ГітЛаб-пролом: зафіксовано атаки на критичну вразливість
Фото: heise.cloudimg.io

Дослідники з безпеки спостерігали спроби атак на нещодавно закриту критичну вразливість у ГітЛаб. Вона дозволяє зловмисникам видаляти проєкти без авторизації.

ІТ-компанія з кібербезпеки watchTowr заявила, що виявила перші спроби атак на серйозну вразливість ГітЛаб CVE-2026-19478 у дикій природі. Провідний дослідник безпеки Джейк Нотт пояснив, що ця вада з оцінкою CVSS 9,4 дозволяє зловмисникам без автентифікації видаляти загальнодоступні проєкти, видаляти репозиторії або блокувати мейнтейнерів — і все це одним HTTP-запитом.

У понеділок ГітЛаб випустив позапланові оновлення для програмного забезпечення для хостингу коду, які закривають кілька вразливостей у модулі GraphQL. Окрім критичної вади, було виправлено й високоризиковану вразливість (CVE-2026-19650, CVSS 7,1), яка, однак, потребує взаємодії з жертвою.

watchTowr радить організаціям, які ще не встановили патч, перевірити логи на наявність рядка «@gl_introduced» та обмежити доступ до «/api/graphql». На момент публікації публічного експлойт-коду ще не було.

Джерело: www.heise.de