GitLabに重大な欠陥、攻撃者が公開プロジェクトを改ざん・削除可能に(CVE-2026-19478)

GitLabは、認証なしで悪用可能な深刻度クリティカルのコードインジェクションの欠陥を含む、2件の脆弱性に対するパッチをリリースしました。

Image

これらの脆弱性は、GitLab Community Edition(CE)およびEnterprise Edition(EE)のバージョン18.2から18.11.11未満、19.0から19.0.8未満、19.1から19.1.6未満、19.2から19.2.4未満に影響します。

修正版はGitLab 19.2.4、19.1.6、19.0.8、18.11.11で提供されています。

「これらのバージョンには重要なバグ修正とセキュリティ修正が含まれており、自己管理型のGitLab環境をお使いのすべてのお客様に対し、直ちにこれらのバージョンのいずれかにアップグレードすることを強く推奨します」と同社は述べています。

「GitLab.comおよびGitLab Dedicatedはすでにパッチ適用済みのバージョンで稼働しています。GitLab.comおよびGitLab Dedicatedのお客様は対応の必要はありません」と付け加えています。

より深刻な脆弱性であるCVE-2026-19478(CVSS 9.4)は、GraphQLディレクティブを介したコードインジェクションに関するもので、認証されていない攻撃者がユーザーの操作を必要とせずリモートから悪用できます。悪用に成功すると、攻撃者が公開プロジェクトやユーザーデータを改ざん・削除できるおそれがあります。

2件目の脆弱性であるCVE-2026-19650(CVSS 7.1)は、GraphQLマルチプレックスクエリハンドラーにおけるクロスサイトリクエストフォージェリの問題です。リクエストの検証が不適切なため、認証されていない攻撃者が「GETリクエストを介してミューテーションを実行」できる可能性がありますが、悪用にはユーザーの操作が必要です。

「GitLabは、顧客に公開されている、あるいは顧客データをホストしているすべての側面において、最高水準のセキュリティ基準を満たすよう取り組んでいます」と同社は結論づけています

両脆弱性とも、GitLabのHackerOneバグバウンティプログラムを通じて報告されました。

翻訳元: https://www.helpnetsecurity.com/2026/08/18/gitlab-critical-code-injection-flaw-cve-2026-19478/

本記事は helpnetsecurity.com の記事を翻訳・要約したものです。