חברת GitLab פרסמה עדכון חירום מחוץ ללוח הזמנים הרגיל לאחר שהתגלתה פגיעות קריטית המאפשרת לתוקף לא מזוהה — ללא שם משתמש, סיסמה או אינטראקציה מהקורבן — לשנות או למחוק פרויקטים ציבוריים ונתוני משתמשים דרך שאילתת GraphQL. הפגיעות פוגעת בהתקנות self-managed של GitLab CE ו-EE, וארגונים שמריצים גרסה עצמאית צריכים לעדכן בהקדם.
| מזהה | CVE-2026-19478 |
| מוצר וגרסאות מושפעות | GitLab CE/EE, גרסאות 18.2 עד 18.11.10, 19.0 עד 19.0.7, 19.1 עד 19.1.5 ו-19.2 עד 19.2.3 (התקנות self-managed בלבד) |
| חומרה (CVSS) | 9.4 (קריטי) |
| מנוצל בפועל | לא פורסם — נכון ל-18 באוגוסט 2026 אין דיווח על ניצול בשטח ואין קוד ניצול פומבי ידוע |
| סטטוס תיקון | תוקן בגרסאות 18.11.11, 19.0.8, 19.1.6 ו-19.2.4, שפורסמו ב-17 באוגוסט 2026 |
מה קרה
הפגיעות, CVE-2026-19478, נובעת מהזרקת קוד (code injection) בהנחיית GraphQL (directive). GitLab לא פרסמה את שם ההנחיה הפגיעה או את תנאי הניצול המדויקים, ומתכננת לחשוף פרטים טכניים מלאים כ-90 יום לאחר התיקון — בנובמבר 2026 — כדי לתת לארגונים זמן להתקין את העדכון לפני שפרטי הניצול יהיו זמינים לכולם. הפגיעות התגלתה על ידי חוקר בשם hiimguardian שדיווח עליה במסגרת תוכנית ה-bug bounty של GitLab ב-HackerOne.
לקוחות GitLab.com ו-GitLab Dedicated כבר קיבלו את התיקון אוטומטית ואינם צריכים לפעול. באותו עדכון תיקנה GitLab גם פגיעות שנייה, CVE-2026-19650 (חומרה גבוהה, CVSS 7.1) — פגיעות CSRF במנגנון שאילתות GraphQL multiplex, המאפשרת לתוקף להריץ פעולות שינוי (mutations) דרך בקשות GET — אך זו דורשת אינטראקציה מהקורבן, למשל לחיצה על קישור.
נקודות לשים לב
- בדקו אם יש בארגון התקנת GitLab self-managed ובאיזו גרסה — אם היא בטווח הפגיע, עדכנו מיד ל-18.11.11, 19.0.8, 19.1.6 או 19.2.4 בהתאם לענף הגרסאות שלכם.
- לקוחות GitLab.com ו-Dedicated אינם צריכים לפעול — התיקון כבר הוחל אצלם אוטומטית.
- הפגיעות אינה דורשת הזדהות או אינטראקציה מהקורבן, כך שגם בהיעדר ניצול מאושר בשטח מדובר בעדכון דחוף — במיוחד להתקנות שנגישות מהאינטרנט.
- מאחר ש-GitLab טרם פרסמה את פרטי ההנחיה הפגיעה, אין דרך מהימנה לבדוק חשיפה רטרואקטיבית בלוגים כרגע — התיקון הוא קו ההגנה המרכזי בשלב זה.
- אם עדיין לא עדכנתם, שימו לב גם ל-CVE-2026-19650 שתוקנה באותה מהדורה — זו דורשת אינטראקציה מהמשתמש, כך שיש להיזהר מקישורים חשודים המפנים למופע GitLab הארגוני עד להשלמת העדכון.
מקורות: The Hacker News · Help Net Security

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.