Lühidalt: Parandamata kriitiline GitLabi turvaauk (CVE-2026-19478) võimaldab autentimata ründajatel ühe HTTP-päringuga avalikke hoidlaid manipuleerida või kustutada, mistõttu on hädavajalik viivitamatult uuendada versioonile 19.2.4/19.1.6/19.0.8/18.11.11 ning ajutiselt kaitsta /api/graphql lõpp-punkti.
GitLab on parandanud kriitilise turvaauk (CVE-2026-19478), mille kaudu saavad autentimata ründajad ühe HTTP-päringuga manipuleerida koodihoidlatega või need täielikult kustutada. Lisaks parandati suure riskiastmega CSRF-haavatavus (CVE-2026-19650).
Kriitilist turvaauku CVE-2026-19478 kirjeldatakse koodi süstimisena GraphQL-direktiivi kaudu ning sellest teavitati GitLabi privaatselt HackerOne’i vahendatud vigade leidmise programmi (bug bounty) raames. Teine, suure riskiastmega turvaauk CVE-2026-19650 puudutab CSRF-probleemi GraphQL mitmikpäringute (multiplex query) käsitlejas. GitLab on mõlemad probleemid lahendanud versioonides 19.2.4, 19.1.6, 19.0.8 ja 18.11.11 nii Community Edition (CE) kui ka Enterprise Edition (EE) puhul.
CVE-2026-19478 ärakasutamine ei eelda ligipääsuandmeid, kasutaja tegevust ega erilist konfiguratsiooni. Ründajad saavad sellega ümber kirjutada GitLabi hoidlate oleku, võltsida ühendamiskirjeid (merge-record), blokeerida haldajaid ning kustutada terveid projekte. Turvaauk on eriti kriitiline otse internetist ligipääsetavate GitLabi eksemplaride puhul, kuna see võimaldab tarkvara tarneahela ründeid. GitLab on levinud eelkõige ettevõtete seas, kes soovivad GitHubile iseseisvalt majutatavat alternatiivi ning haldavad omaenda DevOps-platvorme koos CI/CD-torustike ja turbeskaneerimisega.
Turvafirma watchTowr teadlased hoiatavad, et kuigi turvaauku puudutavad üksikasjad ei ole veel avalikud, on parandust võimalik hõlpsasti tagasi analüüsida. Jake Knott, watchTowri vanemturvateadur, ütles CSO-le, et tema meeskond suutis turvaauku taasesitada juba mõne minuti jooksul pärast avalikustamist, tuginedes ainult nõuandele ja parandusele. Ta usub, et tehisintellektil põhinevad ründajad ei jää sellest palju maha.
CISO-d, kelle organisatsioonid haldavad GitLabi eksemplare oma taristus, peaksid parandused viivitamatult paigaldama. Kuni see ei ole võimalik, on soovitatav muuta mõjutatud hoidlad privaatseks ning blokeerida autentimata juurdepääs lõpp-punktile /api/graphql.
Allikas: www.csoonline.com · Avaldatud 18. augustil 2026
Lumi AI News — tehisintellekti abil kureeritud vastavalt tehisintellektimääruse artiklile 50. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.8.3 abil.