GitLab ha lanzado actualizaciones de seguridad para corregir una vulnerabilidad crítica que afecta a sus ediciones comunitaria y empresarial, permitiendo a atacantes no autenticados modificar o eliminar proyectos públicos y datos de usuario bajo ciertas condiciones. La falla, identificada como CVE-2026-19478, es catalogada como crítica con una puntuación CVSS de 9.4.
El parche crítico fue publicado el 17 de agosto de 2026, fuera del calendario habitual de GitLab de dos actualizaciones mensuales (segundo y cuarto miércoles), cinco días después de una actualización de rutina. Solo las instalaciones autogestionadas necesitan aplicar las correcciones, disponibles en GitLab 19.2.4, 19.1.6, 19.0.8 y 18.11.11.
GitLab.com y GitLab Dedicated ya han sido actualizados y no requieren ninguna acción. Las versiones afectadas incluyen todas las versiones desde 18.2 hasta 18.11.11, así como 19.0 antes de 19.0.8, 19.1 antes de 19.1.6 y 19.2 antes de 19.2.4. Los arreglos no se extienden a las ramas 18.2 a 18.10, las cuales están dentro del rango afectado.
GitLab ha mitigado un problema que bajo ciertas condiciones podría permitir a un usuario no autenticado modificar o eliminar remotamente proyectos públicos y datos de usuario a través de una directiva GraphQL.
El vector CVSS publicado para la falla indica que puede explotarse a través de la red por un atacante sin credenciales y sin acción de la víctima. GitLab no ha revelado qué directiva GraphQL está involucrada ni las condiciones necesarias para la explotación. El aviso no revela explotación de ninguna de las dos fallas, y hasta el 18 de agosto de 2026 no ha aparecido código de explotación público en GitHub.
La segunda vulnerabilidad corregida, CVE-2026-19650, es de severidad alta con una puntuación CVSS de 7.1. Concierne a una vulnerabilidad de falsificación de solicitudes entre sitios (CSRF) en el manejador de consultas multiplex de GraphQL. A diferencia de la falla crítica, requiere interacción del usuario para ser explotada.
GitLab ha mitigado un problema que bajo ciertas condiciones podría haber permitido a un usuario no autenticado ejecutar mutaciones a través de solicitudes GET debido a una validación de solicitud inadecuada en el manejo de consultas multiplex de GraphQL.
GitLab afirmó que la actualización no introduce nuevas migraciones y no se espera que requiera tiempo de inactividad en implementaciones de múltiples nodos. Esta divulgación sigue a un informe de julio de 2026 en el que investigadores publicaron código de explotación funcional para una falla separada de GitLab que afectaba servidores autogestionados.
GitLab no respondió de inmediato a solicitudes de comentarios. La compañía ha indicado que hace públicos los detalles técnicos de cada vulnerabilidad en su rastreador de problemas 90 días después del lanzamiento que los parcheó. Con el lanzamiento de parche del 10 de junio de 2026, esa ventana se estableció en 30 días, por lo que los detalles técnicos de ambas fallas podrían estar disponibles alrededor de mediados de noviembre de 2026.



















Deja una respuesta