Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
GitLab veröffentlichte am 17. August 2026 einen Notfall-Patch, um die kritische Schwachstelle in seiner selbstgehosteten Software (Community and Enterprise Edition) zu korrigieren, die unter bestimmten Bedingungen einem nicht authentifizierten Angreifer erlauben könnte, öffentliche Projekte und Nutzerdaten fernzuschalten oder zu eliminieren. Der Ausfall, aufgezeichnet als CVE-2026-19478, wurde von GitLab selbst als kritisch beschrieben (CVSS 9.4) und in den Versionen 19.2.4, 19.1.6, 19.0.8 und 18.11.11 aufgelöst; GitLab.com und die GitLab Dedicated Umgebungen laufen bereits die korrigierte Version, so dass ihre Cloud-Kunden nicht handeln sollten.
Nach der offiziellen Mitteilung steht die Sicherheitslücke in Verbindung mit einer GraphQL-Richtlinie und kann über das Netzwerk ausgenutzt werden, ohne dass Anmeldeinformationen oder Benutzerinteraktion erforderlich sind. GitLab hat den Namen der betreffenden Richtlinie und die genauen Bedingungen, die den Betrieb ermöglichen, nicht öffentlich bekannt gegeben. Das zweite Problem gelöst in der gleichen Lieferung, CVE-2026-19650, wurde als hoch eingestuft (CVSS 7.1) und beeinflusst die Verwaltung von mehreren Konsultationen von GraphQL, die die Ausführung von Mutationen über GET unter bestimmten Umständen ermöglichen können; dieser Vektor erfordert Benutzerinteraktion im Vergleich zu kritischen Fehlern.

Welche Versionen sind betroffen (bestätigt): alle Zweige seit 18.2 vor 18.11.11; 19.0 vor 19.0.8; 19.1 vor 19.1.6 und 19.2 vor 19.2.4. Wichtig: Die Zweige 18.2-18.10 befinden sich im betroffenen Bereich, erhalten jedoch keine Korrektur in diesem Zyklus, so dass diejenigen, die diese Zweige noch betreiben, ein Update auf einen Zweig mit Unterstützung planen oder alternative Minderung anwenden müssen.
Technisch dreht sich der Alarm um GraphQL, die Abfrage-Schnittstelle GitLab bietet mit Projekten, Benutzern und Konfigurationen zu arbeiten. Die "Direktiven" in GraphQL sind Mechanismen, die die Leistung einer Konsultation oder Mutation verändern; wenn ein Angreifer den Server dazu veranlassen kann, eine in einer nicht authentifizierten Anfrage manipulierte Richtlinie zu interpretieren, könnte er Aktionen zwingen, die normalerweise Genehmigungen erfordern. Die Multiplexierung von GraphQL führt ihrerseits mehrere Operationen in einer einzigen Anforderung an Effizienz zusammen; eine falsche Bearbeitung dieser Anfragen, kombiniert mit unzureichender Validierung von HTTP-Methoden, kann es ermöglichen, Mutationen (ändernde Zustandsoperationen) auf Strecken durchzuführen, die nicht akzeptiert werden sollten (z.B. durch GET), die die Tür zu CSRF und Missbrauch von Endpunkten öffnen.
Fakten bestätigt: GitLab veröffentlichte den Patch am 17. August; die Versionen, die die Korrektur enthalten sind, sind 19.2.4, 19.1.6, 19.0.8 und 18.11.11; GitLab.com ist bereits gepatelt; es gibt keine nachweisbaren öffentlichen Berichte über die Ausbeutung oder den explosiven Code ab 18. August 2026. GitLabs Mitteilungen sind auf seiner Start-Website verfügbar und seine öffentliche Outreach-Politik zeigt an, dass es die Schwachstellen in seinem Ausgabe-Tracker 90 Tage nach dem Patch detailliert. ( Sicherheitshinweis von GitLab öffentliche Informationen zum Zeitpunkt des Patches).
Noch unsichere Elemente oder vernünftige Schätzungen: GitLab hat nicht die spezifische Richtlinie oder die "bestimmten Bedingungen" benannt, die erforderlich sind, um CVE-2026-19478 auszunutzen, so dass es nicht möglich ist, den Angriffsvektor vollständig wieder aufzubauen. Es gibt auch keine öffentlichen Beweise für die Ausbeutung in der Natur, obwohl die Schwerkraft und der unschöne Charakter des Misserfolgs es zu einem attraktiven Ziel für automatisierte Angreifer machen. Es ist angemessen zu berücksichtigen, dass eine effektive Ausbeutung in Umgebungen mit öffentlichen Projekten und die direkte Internet-Exposition des GraphQL-Endpunktes (/ api / graphql) erlaubt werden kann, aber der tatsächliche Umfang wird von bestimmten Konfigurationen jeder Instanz abhängen.
Die praktischen Konsequenzen sind klar: Wenn die Sicherheitslücke ausgenutzt wird, könnte ein entfernter Angreifer den Code oder die Dokumentation von öffentlichen Repositorien ändern, schädliche Lasten einfügen oder Projekte und Benutzerdaten entfernen. Für Organisationen, die GitLab als Code-Repository und Pipeline verwenden, stellt dies Risiken von Code-Integrität, Unterbrechung von Operationen und möglichen kompromittierten Lieferketten dar, wenn Geräte oder Referenzen im öffentlichen Repos verändert werden.
Sofortige Maßnahmen, die von selbst verwalteten Verwaltern zu ergreifen sind: aktualisieren Sie die oben genannten parcheed Versionen so schnell wie möglich. GitLab weist darauf hin, dass das Update keine neuen Migrationen einführt und keine Zeit der Inaktivität bei mehrphasigen Bereitstellungen erfordert; testen Sie jedoch das Update in Staging-Umgebungen, bevor Sie es in der Produktion anwenden. Wenn Sie das Update nicht sofort anwenden können, beachten Sie die vorübergehende Minderung: den Zugriff auf den Endpunkt GraphQL (/ api / graphql) durch Firewall oder WAF-Regeln beschränken, um nur interne Netzwerke oder vertrauenswürdige PIs zu ermöglichen; die öffentliche Exposition von Projekten zu deaktivieren oder vorübergehend die Sichtbarkeit von vertraulichen Projekten zu ändern; die IPs-Zulassungsliste für die Administrationsschnittstelle aktivieren; und eingehende Anfragen an den Endpunkt GraphQL für ungewöhnliche Muster oder atypische Muster intensiv zu überwachen.
Zusätzlich, Audit- und Aktivitätsprotokolle, um unbefugte Änderungen in Projekten und Benutzereinstellungen aus dem Pre-Patch-Datum zu erkennen, wiederherstellen Backup, wenn Sie gelöschte und in Erwägung ziehen rotierende Integration Anmeldeinformationen oder Bereitstellungsschlüssel, die möglicherweise beeinträchtigt wurden. Konfigurieren Sie Warnungen, die Mutationen über PET oder andere Anwendungen auf GraphQL anzeigen, die nicht dem üblichen Verkehr entsprechen.

Um den technischen Kontext und die Minderungsmaßnahmen im Zusammenhang mit SSRF und GraphQL zu verstehen, siehe Referenzressourcen wie OWASP auf SSRF ( OWASP: CSRF) und die amtliche Dokumentation von GraphQL ( Abbildung), die helfen zu beurteilen, warum PET-Mutationen oder schlechte Validierung gefährlich sein können.
Planen Sie schließlich eine Strategie der Aktualisierung auf Zweige mit mittelfristiger Unterstützung: Zweige ohne Patches (wie in diesem Fall 18.2-18.10) erfordern Migration oder Aktualisierung auf aufrechterhaltene Versionen. Denken Sie daran, dass die Veröffentlichung der technischen Details, die GitLab angegeben hat, nach seinem Outreach-Fenster öffentlich gemacht wird; diese Details erlauben Sicherheitsteams und WAF-Lieferanten, genauere Signaturen und Regeln für die Erkennung und Blockierung zu erstellen.
Kurz gesagt, die Verwundbarkeit ist kritisch und betrifft nur selbstverwaltete Instanzen; Reparation ist verfügbar und sollte als Priorität angewendet werden. Wenn Sie nicht sofort aktualisieren können, begrenzen Sie die Endpoint-Exposition GraphQL, überwachen Sie die Aktivität und bewerten Sie die Projektsichtbarkeit, bis der Patch eingesetzt werden kann.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

Wenn der MCP-Server Ihre Anmeldeinformationen behält: der stille Angriffsvektor der IA in der Produktion
Die Einbindung von IA-Agenten in Geschäftsprozesse hat einen praktischen Weg für Produktionssysteme und Daten eröffnet, die von Modellen aus zugänglich gemacht werden können: es...

Kritische Warnung: CVE-2026-58231 in SAP Commerce Cloud könnte Remote-Code Ausführung ermöglichen; Patch und dringende Minderung
Eine kritische Schwachstelle, die SAP Commerce Cloud beeinflusst, registriert als CVE-2026-58231 und mit maximaler Punktzahl 10.0 auf der CVSS-Skala werden Versuche kurz nach de...

Der massive Kauf abgelaufener Domains treibt Betrug, Malware und Streaming-Pirate an: das Geschäft hinter dem Dropcatch
Ein von Infoblox veröffentlichter und von spezialisierten Medien verbreiteter Nachrichtenbericht über DNS bestätigt, dass Kriminelle große abgelaufene Domains kaufen - die sogen...

HoneyMyte Updates CoolClient mit einem signierten Kerneltreiber, um Prozesse zu verstecken und den C2 Kanal zu schützen
Kaspersky hat eine Analyse veröffentlicht, die dem Schauspieler HoneyMyte (auch Mustang Panda) eine aktualisierte Version der CoolClient Backdoor, die eine signierte Kernel-Komp...

GeoServer auf Zero-Day Sicherheitsalarm in jsonArrayContains mit echtem Risiko der Remote-Ausführung
Das Open-Source-Projekt GeoServer verfügt über eine Null-Tage-Verwundbarkeit, die von Angreifern aktiv erforscht wird, nach den öffentlichen Ausschreibungen der Forscher und der...

AmnesiaStealer MacOS Malware, die Anmeldeinformationen stehlen und steuert Echtzeit-Browsersitzungen
Sicherheits-Forscher haben eine neue Malware-Familie auf macOS - genannt AmnesiaStealer - dokumentiert, die einen Dropper in Shell, einen Infostealer geschrieben in Rust und ein...

SharePoint in CVE-Benachrichtigung 2026 55040 JWT-Versagen ermöglichen Identitätsssupplantierung und Datenexfiltration
In den letzten Wochen wurde bösartige Aktivität unter Ausnutzung einer kritischen Sicherheitslücke in Microsoft SharePoint registriert als CVE-2026-55040(CVSS 9.1), die Microsof...