As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
GitLab publicou em 17 de agosto de 2026 um adesivo de emergência para corrigir uma vulnerabilidade crítica em seu software auto-alojado (Community e Enterprise Edition) que, em determinadas condições, poderia permitir a um atacante não autenticado modificar ou eliminar remotamente projetos públicos e dados de usuários. A falha, registrada como CVE-2026-19478, foi qualificada pela própria GitLab como crítica (CVSS 9.4) e resolvida nas versões 19.2.4, 19.1.6, 19.0.8 e 18.11.11; GitLab.com e os ambientes GitLab Dedicated já executam a versão corrigida, pelo que seus clientes na nuvem não devem agir.
Segundo o aviso oficial, a vulnerabilidade está relacionada com uma directiva de GraphQL e pode ser explorada através da rede sem necessidade de credenciais ou interação do usuário. GitLab não divulgou publicamente o nome da directiva implicada nem as condições exactas que habilitam a exploração. O segundo problema resolvido na mesma entrega, CVE-2026-19650, foi classificado como alto (CVSS 7.1) e afeta o manejo de consultas multiplexadas de GraphQL, podendo permitir a execução de mutações via GET em circunstâncias concretas; esse vetor exige interação do usuário em comparação com a falha crítica.

Que versões estão afetadas (confirmado): Todos os ramos desde 18.2 antes de 18.11.11; 19.0 antes de 19.0.8; 19.1 antes de 19.1.6; e 19.2 antes de 19.2.4. Importante: os ramos 18.2–18.10 estão dentro do intervalo afetado, mas não recebem correção neste ciclo, pelo que aqueles que ainda operam esses ramos devem planejar uma atualização a um ramo com suporte ou aplicar mitigações alternativas.
Tecnicamente, o alerta gira em torno de GraphQL, a interface de consulta que GitLab oferece para operar com projetos, usuários e configurações. As “directivas” em GraphQL são mecanismos que alteram o comportamento da execução de uma consulta ou mutação; se um atacante pode induzir o servidor a interpretar uma directiva manipulada numa petição não autenticada, poderá forçar ações que normalmente requerem permissões. Por sua vez, a multiplexação de GraphQL agrupa múltiplas operações em um único pedido de eficiência; um manejo incorreto desses pedidos, combinado com validação insuficiente de métodos HTTP, pode permitir que mutações (operações que mudam estado) sejam executadas por rotas que não deveriam aceitá-las (por exemplo, por GET), o que abre a porta para CSRF e abuso de endpoints.
Atos confirmados: GitLab publicou o adesivo em 17 de agosto; as versões que incluem a correção são 19.2.4, 19.1.6, 19.0.8 e 18.11.11; GitLab.com já está adesivo; não há relatos públicos verificáveis de exploração nem código de exploit disponível em 18 de agosto de 2026. Os avisos do GitLab estão disponíveis em seu site de lançamentos e sua política de divulgação pública indica que detalhará as vulnerabilidades em seu issue tracker 90 dias após o adesivo. ( Aviso de segurança do GitLab, informações públicas no momento do adesivo.
Elementos ainda incertos ou estimativas razoáveis: GitLab não nomeou a directiva concreta nem as “determinadas condições” necessárias para explorar CVE-2026-19478, pelo que não é possível reconstruir de forma integral o vetor de ataque. Também não há evidência pública de exploração na natureza, embora a gravidade e o caráter não autenticado da falha a tornem um alvo atrativo para atacantes automatizados. É razoável considerar que uma exploração eficaz poderia ser permitida em ambientes com projetos públicos e com exposição direta à internet do endpoint de GraphQL (/api/graphql), mas o alcance real dependerá de configurações concretas de cada instância.
As consequências práticas são claras: se a vulnerabilidade for aproveitada, um atacante remoto poderia modificar o código ou a documentação de repositórios públicos, inserir cargas maliciosas ou remover projetos e dados de usuário. Para organizações que usam o GitLab como repositório de código e pipeline, isto representa riscos de integridade de código, interrupção de operações e possíveis cadeias de fornecimento comprometidas se forem alterados artefatos ou referências em repos públicos.
Medidas imediatas a tomar pelos administradores de instâncias self‐managed: Actualizar o mais rapidamente possível às versões alteradas acima. GitLab indica que a atualização não introduz novas migrações e não deve exigir tempo de inatividade em implantaçãos multinodo; ainda assim, tente a atualização em ambientes de staging antes de aplicá-la em produção. Se não puder aplicar a atualização imediata, considere mitigações temporárias: restringir o acesso ao endpoint GraphQL (/api/graphql) por firewall ou regras de WAF para permitir apenas redes internas ou IPs de confiança; desactivar a exposição pública de projetos ou alterar temporariamente a visibilidade de projetos sensíveis a privados; habilitar o allowlist de IPs para a interface de administração; e monitorar de forma intensiva os pedidos entrantes ao endpoint GraphQL procurando padrões incomuns ou volumes atípicos.
Complementariamente, audite os registros de auditoria e atividade para detectar mudanças não autorizadas em projetos e na configuração de usuários desde a data anterior ao adesivo, recupere cópias de segurança se detectar apagados e considerar rotar credenciais de integração ou chaves de deployment que poderiam ter sido comprometidas. Configure alertas que sinalizam mutações via GET ou outros pedidos para GraphQL que não correspondam ao tráfego habitual.

Para compreender o contexto técnico e as medidas de mitigação relacionadas com CSRF e GraphQL, consulte recursos de referência como OWASP sobre CSRF ( OWASP: CSRF) e documentação oficial do GraphQL ( GraphQL), que ajudam a avaliar por que as mutações por GET ou uma validação deficiente podem ser perigosas.
Finalmente, planifique uma estratégia de atualização a ramos com suporte a médio prazo: os ramos sem adesivos (como 18.2–18.10 neste caso) requerem migração ou atualização a versões mantidas. Fique atento à publicação de detalhes técnicos que GitLab indicou que fará públicos após sua janela de divulgação; esses detalhes permitirão a equipamentos de segurança e fornecedores de WAF criar assinaturas e regras mais precisas para detecção e bloqueio.
Em resumo: a vulnerabilidade é crítica e afeta exclusivamente a instâncias self-managed; a reparação está disponível e deve ser aplicada prioritariamente. Se não puder atualizar imediatamente, limite a exposição do endpoint GraphQL, vigile a atividade e avalie a visibilidade de projetos até que o adesivo possa ser instalado.
Relacionadas
Mas notícias do mesmo assunto.

Quando o servidor MCP guarda suas credenciais: o vetor de ataque silencioso da IA em produção
A incorporação de agentes de IA em processos empresariais abriu uma via prática para que sistemas e dados em produção sejam acessíveis a partir dos modelos: chama-se Model Conte...

Alerta crítico: CVE-2026-58231 no SAP Commerce Cloud poderia permitir execução remota de código; adesivo e mitigações urgentes
Uma vulnerabilidade crítica que afeta a SAP Commerce Cloud, registrada como CVE-2026-58231 e com pontuação máxima 10.0 na escala CVSS, está sendo objeto de tentativas de explora...

A compra massiva de domínios expirados impulsiona fraude, malware e streaming pirata: o negócio por trás do dropcatch
Um relatório de inteligência sobre DNS divulgado pela Infoblox e divulgado por meios especializados confirma que os criminosos estão comprando domínios expirados em grande escal...

HoneyMyte atualiza CoolClient com um driver de kernel assinado para esconder processos e proteger o canal C2
Kaspersky publicou uma análise que atribui ao ator conhecido como HoneyMyte (também Mustang Panda) uma versão atualizada do backdoor CoolClient que incorpora um componente de ke...

GeoServer em alerta por vulnerabilidade de dia zero em jsonArrayContains com risco real de execução remota
O projeto de código aberto GeoServer tem uma vulnerabilidade de dia zero que está sendo ativamente explorada por atacantes, segundo alertas públicos de pesquisadores e assinatur...

AmnesiaStealer malware do macOS que rouba credenciais e controla sessões de navegador em tempo real
Pesquisadores de segurança documentaram uma nova família de malware dirigida ao macOS (denominada AmnesiaStealer), que combina um dropper em shell, um infostealer escrito em Rus...

SharePoint em alerta por CVE 2026 55040 falhas em JWT permitem suplantação de identidade e exfiltração de dados
Nas últimas semanas, foi detectada atividade maliciosa aproveitando uma vulnerabilidade crítica no Microsoft SharePoint registrada como CVE-2026-55040(CVSS 9.1), que a Microsoft...