Múltiples vulnerabilidades en GitLab
GitLab Community Edition (CE) y Enterprise Edition (EE):
- Versiones 18.2 anteriores a 18.11.11;
- Versiones 19.0 anteriores a 19.0.8;
- Versiones 19.1 anteriores a 19.1.6;
- Versiones 19.2 anteriores a 19.2.4.
GitLab ha publicado 2 vulnerabilidades: 1 de severidad crítica y 1 de severidad alta, que afectan a Gitlab Community Edition (CE) y Enterprise Edition (EE). Su explotación podría permitir a un atacante no autenticado modificar o eliminar proyectos públicos y datos de usuarios mediante una directiva GraphQL, así como ejecutar mutaciones mediante peticiones GET debido a una validación de solicitud incorrecta en el manejo de consultas multiplexadas de GraphQL.
Gitlab ha corregido estas vulnerabilidades en las siguientes versiones:
- GitLab 18.11.11;
- GitLab 19.0.8;
- GitLab 19.1.6;
- GitLab 19.2.4.
CVE-2026-19478: vulnerabilidad de inyección de código mediante una directiva GraphQL. Bajo determinadas condiciones, un atacante no autenticado podría modificar o eliminar remotamente proyectos públicos y datos de usuarios mediante una directiva GraphQL.
CVE-2026-19650: vulnerabilidad de Cross-Site Request Forgery (CSRF) en el procesamiento de consultas GraphQL multiplexadas. La vulnerabilidad podría permitir a un atacante no autenticado ejecutar mutaciones mediante peticiones GET debido a una validación incorrecta de las solicitudes.
| Identificador CVE | Severidad | Explotación | Fabricante |
|---|---|---|---|
| CVE-2026-19478 | Crítica | No | GitLab |
| CVE-2026-19650 | Alta | No | GitLab |



