Novinky

Zranitelnost v GitLabu útočníci začali zneužívat během několika minut od zveřejnění opravy

Novinky Date: Zobrazení: 6

Zranitelnost v GitLabu útočníci začali zneužívat během několika minut od zveřejnění opravy

Nově odhalená chyba v GitLabu se skóre CVSS 9,4 umožňuje neautentizovanému útočníkovi mazat a upravovat veřejné projekty. Bezpečnostní firma watchTowr ji zprovoznila během minut od zveřejnění a zaznamenala první pokusy o zneužití ve vlastních honeypotech.

Zranitelnost CVE-2026-19478 spočívá v code injection, kterou lze zneužít prostřednictvím direktivy GraphQL. Útočník bez přihlašovacích údajů díky ní dokáže upravovat nebo mazat veřejně přístupné projekty v GitLabu, přepisovat jejich data, mazat celé repozitáře, podvrhovat záznamy o sloučení větví tak, aby to vypadalo, že byla provedena oprava, a blokovat správce projektů. Postiženy jsou verze GitLab Community Edition i Enterprise Edition v řadách 18.2 před 18.11.11, 19.0 před 19.0.8, 19.1 před 19.1.6 a 19.2 před 19.2.4.

Bezpečnostní firma watchTowr uvedla, že zranitelnost dokázala reprodukovat během několika minut od jejího zveřejnění a následně zaznamenala pokusy o zneužití proti vlastní síti honeypotů. Podle hlavního výzkumníka watchTowr Jakea Knotta jde o novou realitu, kdy útočníci s pomocí umělé inteligence dokážou dobu mezi zveřejněním zranitelnosti a jejím zneužitím výrazně zkrátit, takže čekat na běžný cyklus záplatování už bývá riskantní.

Organizace provozující vlastní instance GitLabu dostupné z internetu by měly aktualizaci nasadit přednostně. Pokud to není možné okamžitě, doporučuje se omezit neautentizovaný přístup k rozhraní /api/graphql nebo úplně zrušit veřejný přístup k repozitářům. Firmy by zároveň měly projít webové logy a hledat v nich požadavky obsahující řetězec @gl_introduced, který signalizuje pokus o zneužití.

Image

Další články