Radar AI Avatar Transparent

פגיעות קריטית ב-GitLab מאפשרת מחיקת פרויקטים ללא הזדהות

חברת GitLab פרסמה עדכון חירום מחוץ ללוח הזמנים הרגיל לאחר שהתגלתה פגיעות קריטית המאפשרת לתוקף לא מזוהה — ללא שם משתמש, סיסמה או אינטראקציה מהקורבן — לשנות או למחוק פרויקטים ציבוריים ונתוני משתמשים דרך שאילתת GraphQL. הפגיעות פוגעת בהתקנות self-managed של GitLab CE ו-EE, וארגונים שמריצים גרסה עצמאית צריכים לעדכן בהקדם.

מזהה CVE-2026-19478
מוצר וגרסאות מושפעות GitLab CE/EE, גרסאות 18.2 עד 18.11.10, 19.0 עד 19.0.7, 19.1 עד 19.1.5 ו-19.2 עד 19.2.3 (התקנות self-managed בלבד)
חומרה (CVSS) 9.4 (קריטי)
מנוצל בפועל לא פורסם — נכון ל-18 באוגוסט 2026 אין דיווח על ניצול בשטח ואין קוד ניצול פומבי ידוע
סטטוס תיקון תוקן בגרסאות 18.11.11, 19.0.8, 19.1.6 ו-19.2.4, שפורסמו ב-17 באוגוסט 2026

מה קרה

הפגיעות, CVE-2026-19478, נובעת מהזרקת קוד (code injection) בהנחיית GraphQL (directive). GitLab לא פרסמה את שם ההנחיה הפגיעה או את תנאי הניצול המדויקים, ומתכננת לחשוף פרטים טכניים מלאים כ-90 יום לאחר התיקון — בנובמבר 2026 — כדי לתת לארגונים זמן להתקין את העדכון לפני שפרטי הניצול יהיו זמינים לכולם. הפגיעות התגלתה על ידי חוקר בשם hiimguardian שדיווח עליה במסגרת תוכנית ה-bug bounty של GitLab ב-HackerOne.

לקוחות GitLab.com ו-GitLab Dedicated כבר קיבלו את התיקון אוטומטית ואינם צריכים לפעול. באותו עדכון תיקנה GitLab גם פגיעות שנייה, CVE-2026-19650 (חומרה גבוהה, CVSS 7.1) — פגיעות CSRF במנגנון שאילתות GraphQL multiplex, המאפשרת לתוקף להריץ פעולות שינוי (mutations) דרך בקשות GET — אך זו דורשת אינטראקציה מהקורבן, למשל לחיצה על קישור.

נקודות לשים לב

  • בדקו אם יש בארגון התקנת GitLab self-managed ובאיזו גרסה — אם היא בטווח הפגיע, עדכנו מיד ל-18.11.11, 19.0.8, 19.1.6 או 19.2.4 בהתאם לענף הגרסאות שלכם.
  • לקוחות GitLab.com ו-Dedicated אינם צריכים לפעול — התיקון כבר הוחל אצלם אוטומטית.
  • הפגיעות אינה דורשת הזדהות או אינטראקציה מהקורבן, כך שגם בהיעדר ניצול מאושר בשטח מדובר בעדכון דחוף — במיוחד להתקנות שנגישות מהאינטרנט.
  • מאחר ש-GitLab טרם פרסמה את פרטי ההנחיה הפגיעה, אין דרך מהימנה לבדוק חשיפה רטרואקטיבית בלוגים כרגע — התיקון הוא קו ההגנה המרכזי בשלב זה.
  • אם עדיין לא עדכנתם, שימו לב גם ל-CVE-2026-19650 שתוקנה באותה מהדורה — זו דורשת אינטראקציה מהמשתמש, כך שיש להיזהר מקישורים חשודים המפנים למופע GitLab הארגוני עד להשלמת העדכון.

מקורות: The Hacker News · Help Net Security

QR לתשלום ביטקוין אל bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

₿ אהבת את הפוסט?

אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:

bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.