GitLab corrige una vulnerabilidad crítica en GraphQL que podía permitir borrar proyectos públicos

GitLab ha publicado actualizaciones para corregir la vulnerabilidad CVE-2026-19478, con una puntuación CVSS de 9,4, que bajo ciertas condiciones permitía a usuarios no autenticados modificar o eliminar proyectos públicos y datos de usuarios.

Vulnerabilidades
GitLab corrige una vulnerabilidad crítica en GraphQL que podía permitir borrar proyectos públicos

17 de agosto de 2026. GitLab ha publicado una actualización de seguridad crítica para sus ediciones Community Edition (CE) y Enterprise Edition (EE) autogestionadas. La vulnerabilidad, identificada como CVE-2026-19478, podía permitir que un atacante remoto sin autenticación modificara o eliminara proyectos públicos y datos de usuarios bajo determinadas condiciones.

GitLab ha asignado a este fallo una puntuación CVSS de 9,4 y una severidad crítica. Según el vector CVSS publicado, el problema puede explotarse a través de la red, no requiere credenciales ni precisa la intervención de una víctima. La compañía atribuye la exposición a una directiva de GraphQL, aunque no ha revelado cuál es ni ha detallado las condiciones concretas necesarias para aprovecharla.

La corrección se distribuye mediante las versiones 19.2.4, 19.1.6, 19.0.8 y 18.11.11. Las ramas afectadas comprenden todas las versiones desde la 18.2 anteriores a la 18.11.11, las versiones 19.0 anteriores a la 19.0.8, las 19.1 anteriores a la 19.1.6 y las 19.2 anteriores a la 19.2.4. GitLab ha señalado que las correcciones no se extienden a las ramas 18.2 a 18.10, que permanecen dentro del intervalo afectado indicado en el aviso.

La actualización del 17 de agosto llegó fuera del calendario habitual de GitLab, que publica correcciones dos veces al mes, el segundo y el cuarto miércoles. Se emitió cinco días después de una actualización rutinaria que no incluía vulnerabilidades calificadas como críticas. La actuación requerida se limita a las instalaciones autogestionadas: GitLab.com y GitLab Dedicated ya ejecutan versiones corregidas y sus clientes no necesitan realizar ninguna acción.

El mismo lanzamiento aborda una segunda vulnerabilidad, CVE-2026-19650, clasificada como de alta gravedad y con una puntuación CVSS de 7,1. Se trata de un problema de falsificación de peticiones en sitios cruzados (CSRF) relacionado con el gestor de consultas multiplex de GraphQL. A diferencia del fallo crítico, este defecto requiere la interacción del usuario para ser explotado.

GitLab describe CVE-2026-19650 como un problema que, bajo ciertas condiciones, podía permitir a un usuario no autenticado ejecutar mutaciones mediante peticiones GET debido a una validación incorrecta de las solicitudes en la gestión de consultas multiplex de GraphQL. La compañía no ha indicado que se hayan producido explotaciones de ninguno de los dos fallos. Tampoco había aparecido código de explotación público para ellos en GitHub hasta el 18 de agosto de 2026.

El fabricante ha indicado que la actualización no introduce migraciones nuevas y que no se espera que requiera una interrupción del servicio en despliegues multinodo. GitLab también mantiene su política de publicar en su gestor de incidencias los detalles técnicos de cada vulnerabilidad 90 días después de la versión que la corrige. Con ese calendario, la información técnica de estos dos fallos se situaría aproximadamente a mediados de noviembre de 2026.

La divulgación se produce después de un informe publicado en julio de 2026 sobre otra vulnerabilidad de GitLab que afectaba a servidores autogestionados y para la que investigadores hicieron público código de explotación funcional. El problema tratado en esta actualización es independiente de aquel caso. Fuente: The Hacker News.