Lühidalt: GitLab avaldas turbeuuenduse, mis kõrvaldab kriitilise GraphQL-haavatavuse (CVE-2026-19478, CVSS 9,4), mis võimaldas autoriseerimata ründajatel avalikke projekte kustutada.
GitLab on avaldanud turbeuuendused nii Community Edition’ile (CE) kui ka Enterprise Edition’ile (EE), mis kõrvaldavad kriitilise haavatavuse platvormi GraphQL-liideses. Teatud tingimustel said autentimata ründajad avalikke projekte ja kasutajaandmeid kaugjuurdepääsu kaudu muuta või kustutada.
Haavatavus on registreeritud tähisega CVE-2026-19478 ja GitLab on selle liigitanud kriitiliseks, CVSS-skooriga 9,4. Mõjutatud on nii GitLabi tarkvara Community Edition kui ka Enterprise Edition. Haavatavus asub platvormi GraphQL API-s ning võimaldab ründajatel ilma eelneva sisselogimiseta teatud tingimustel manipuleerida avalike projektidega ja nendega seotud kasutajaandmetega või need kustutada.
Organisatsioonide jaoks, kes kasutavad GitLabi koodihoidla ja CI/CD-platvormina, kujutab see haavatavus endast infoturbejuhtidele ja turbevastutajatele vahetut riski: kuna autentimist ei ole vaja, langeb ründajate jaoks sisenemislävi märkimisväärselt. Avalikult ligipääsetavad projektid on paljude avatud lähtekoodiga ja koostööl põhinevate töövoogude lahutamatu osa, mistõttu edukas rünnak võib kaasa tuua andmekadu, mainekahju ja katkestusi arendusprotsessides.
Vastutavad isikud peaksid GitLabi pakutud turbeuuendused viivitamatult paigaldama, kui seda pole veel tehtud. Lisaks on soovitatav kontrollida GitLabi keskkonna konfiguratsiooni avatud GraphQL-lõpp-punktide osas ning vaadata üle juurdepääsu- ja muudatuslogid, et tuvastada kahtlast tegevust ajavahemikus enne paranduse avaldamist.
Allikas: thehackernews.com · Avaldatud 17. augustil 2026
Lumi AI News — tehisintellekti abil kureeritud vastavalt tehisintellektimääruse artiklile 50. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.8.3 abil.