פגיעות ה-GraphQL הקריטית ב-GitLab self-managed שסיקרנו כאן לפני מספר ימים עברה מ״ללא ניצול ידוע״ למנוצלת בפועל: חברת watchTowr מדווחת שזיהתה תקיפות אמיתיות ברשת ה-honeypot הגלובלית שלה, ימים ספורים בלבד אחרי הגילוי הפומבי. ארגונים שעדיין לא עדכנו התקנת GitLab עצמאית נמצאים בסיכון ממשי כעת, לא תיאורטי.

| מזהה | CVE-2026-19478 |
| מוצר וגרסאות מושפעות | GitLab CE/EE self-managed, גרסאות 18.2 עד 18.11.10, 19.0 עד 19.0.7, 19.1 עד 19.1.5 ו-19.2 עד 19.2.3 |
| חומרה (CVSS) | 9.4 (קריטית) |
| מנוצל בפועל | כן — watchTowr אישרה ניצול פעיל ברשת honeypot החל מימים ספורים אחרי הגילוי |
| סטטוס תיקון | תוקן בגרסאות 18.11.11, 19.0.8, 19.1.6 ו-19.2.4, שפורסמו ב-17 באוגוסט 2026 |
מה קרה
לפי watchTowr, החברה שחזרה את הפגיעות תוך דקות מהגילוי הפומבי וזיהתה ניסיונות ניצול אמיתיים כנגד רשת ה-honeypot שלה זמן קצר לאחר מכן. החוקר Jake Knott מ-watchTowr ציין שכלי בינה מלאכותית מקצרים משמעותית את הזמן שבין גילוי פגיעות לניצול שלה בשטח, מה שהופך דחיית עדכון לסיכון גדול יותר מבעבר. בנוסף, מתברר שהיקף הפגיעות רחב מהתיאור המקורי: מעבר למחיקה או שינוי של פרויקטים ציבוריים, תוקף יכול למחוק repositories שלמים, לזייף רשומות מיזוג (merge) כדי להעמיד פנים שתיקון בוצע כשלא בוצע, ולהסיר מתחזקי פרויקטים (maintainers).
נקודות לשים לב
- אם עדיין לא עדכנתם התקנת GitLab self-managed לגרסה המתוקנת — עשו זאת מיידית. הניצול כבר בשטח, וזה כבר לא סיכון תיאורטי.
- אם לא ניתן לעדכן מיד: כחסימת ביניים, חסמו גישה לא מזוהה לנתיב
/api/graphql, או השביתו זמנית גישה לפרויקטים ציבוריים. - חפשו ביומני הרישום בקשות המכילות את המחרוזת
@gl_introduced— זהו סימן אפשרי לניסיון ניצול או סריקה של הפגיעות. - הניצול אינו מוגבל למחיקת פרויקטים ציבוריים בלבד — הוא יכול לכלול מחיקת repositories שלמים וזיוף רשומות merge, כך שגם ארגונים שחשבו שהחשיפה שלהם מוגבלת כדאי שיבדקו מחדש.
- אם עדכנתם לפני שהניצול החל (17-20 באוגוסט 2026) קרוב לוודאי שאתם מוגנים, אך מומלץ לבדוק יומנים מהתקופה שלפני העדכון ליתר ביטחון.
מקורות: The Hacker News · SecurityWeek

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.