Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Múltiples vulnerabilidades en GitLab

Fecha de publicación 18/08/2026
Identificador
INCIBE-2026-563
Importancia
5 - Crítica
Recursos Afectados

GitLab Community Edition (CE) y Enterprise Edition (EE):

  • Versiones 18.2 anteriores a 18.11.11;
  • Versiones 19.0 anteriores a 19.0.8;
  • Versiones 19.1 anteriores a 19.1.6;
  • Versiones 19.2 anteriores a 19.2.4.
Descripción

GitLab ha publicado 2 vulnerabilidades: 1 de severidad crítica y 1 de severidad alta, que afectan a Gitlab Community Edition (CE) y Enterprise Edition (EE). Su explotación podría permitir a un atacante no autenticado modificar o eliminar proyectos públicos y datos de usuarios mediante una directiva GraphQL, así como ejecutar mutaciones mediante peticiones GET debido a una validación de solicitud incorrecta en el manejo de consultas multiplexadas de GraphQL.

Solución

Gitlab ha corregido estas vulnerabilidades en las siguientes versiones:

  • GitLab 18.11.11;
  • GitLab 19.0.8;
  • GitLab 19.1.6;
  • GitLab 19.2.4.
Detalle

CVE-2026-19478: vulnerabilidad de inyección de código mediante una directiva GraphQL. Bajo determinadas condiciones, un atacante no autenticado podría modificar o eliminar remotamente proyectos públicos y datos de usuarios mediante una directiva GraphQL.

CVE-2026-19650: vulnerabilidad de Cross-Site Request Forgery (CSRF) en el procesamiento de consultas GraphQL multiplexadas. La vulnerabilidad podría permitir a un atacante no autenticado ejecutar mutaciones mediante peticiones GET debido a una validación incorrecta de las solicitudes.

CVE
Identificador CVE Severidad Explotación Fabricante
CVE-2026-19478 Crítica No GitLab
CVE-2026-19650 Alta No GitLab