Атакующие эксплуатируют внедрение кода в GitLab через GraphQL

GitLab

Исследователи зафиксировали попытки эксплуатации критической уязвимости в самоуправляемых развертываниях GitLab Community Edition и Enterprise Edition. Атаки начались примерно через два дня после того, как специалисты воспроизвели проблему на основе публичного бюллетеня и исправлений из патча. Уязвимость позволяет неавторизованному злоумышленнику изменять и удалять публичные проекты и данные пользователей. В результате может нарушиться работа команд разработки, а целостность кода и история релизов окажутся под вопросом.

Уязвимость  CVE-2026-19478

Проблема получила идентификатор CVE-2026-19478. В свою очередь, GitLab квалифицирует её как внедрение кода через директиву GraphQL. GraphQL представляет собой технологию API, которая позволяет пользователям и приложениям работать с данными через единый интерфейс. По данным технического анализа, эксплойт нацелен на публично доступные проекты. Злоумышленник отправляет один HTTP-запрос, и этого достаточно, чтобы удалить репозиторий, изменить данные проекта, подделать записи о слиянии или заблокировать сопровождающих. Для совершения атаки не нужны учётные данные или действия жертвы.

Уязвимость присутствует в GitLab CE и EE начиная с версии 18.2 и до 18.11.10, а также в ветках 19.0 до 19.0.7, 19.1 до 19.1.5 и 19.2 до 19.2.3. GitLab занимает центральное место в процессах управления исходным кодом, рецензирования и поставки программного обеспечения. Многие организации используют его для организации непрерывной интеграции и доставки. Поэтому успешная атака может остановить выпуск обновлений и подорвать доверие к внутренним процедурам проверки кода. Особенно уязвимы компании, которые хранят в GitLab публичные репозитории: такие проекты доступны без аутентификации и могут быть изменены напрямую. В то же время внутренние установки с закрытыми проектами тоже нужно обновить, поскольку в будущем могут появиться другие векторы атаки.

Особую озабоченность вызывает то, что атака не требует аутентификации. Любой человек, обнаруживший уязвимый сервер, может отправить запрос и нанести ущерб. Для открытых проектов это означает, что злоумышленник может удалить целый репозиторий или подменить историю слияний. В случае коммерческих организаций, ведущих разработку в открытом режиме, ущерб может быть ещё больше. Исследователи отмечают, что эксплуатация несложная: достаточно знать адрес уязвимого экземпляра и использовать стандартные инструменты для работы с GraphQL. Поддельные записи о слиянии подрывают доверие к процессам ревью и утверждения изменений, что критично для аудита релизов.

Особую тревогу вызывает возможное влияние на цепочку поставок программного обеспечения. Если злоумышленник получит доступ к репозиториям компании, он сможет внедрить вредоносный код в продукты, которые затем попадут к клиентам. Даже если атака ограничится изменением записей о слиянии, это подорвёт доверие к процессам разработки и аудиту. Поэтому специалисты рекомендуют рассматривать GitLab как критически важный элемент инфраструктуры и уделять его защите приоритетное внимание.

GitLab выпустил обновления безопасности 17 августа 2026 года, то есть за три дня до начала зафиксированных атак. Исправленные версии - 18.11.11, 19.0.8, 19.1.6 и 19.2.4. Облачные сервисы GitLab.com и GitLab Dedicated уже обновлены. GitLab выполнил это автоматически, поэтому от клиентов действий не требуется. Владельцам самоуправляемых установок следует как можно скорее перейти на одну из поддерживаемых версий. В первую очередь это касается интернет-доступных экземпляров и серверов, на которых размещены публичные репозитории. До завершения обновления рекомендуется ограничить неавторизованный доступ к интерфейсу GraphQL или временно сократить число публичных проектов. Также стоит проверить журналы на предмет подозрительных запросов к GraphQL и изучить активность, связанную с изменением проектов и репозиториев. Стоит обратить внимание на необычные операции удаления репозиториев, массовое изменение настроек проектов или запросы, которые не соответствуют обычной активности пользователей.

Эта ситуация наглядно демонстрирует, как быстро уязвимость переходит из разряда теоретических в реально эксплуатируемую. После публикации бюллетеня исследователи воспроизвели проблему в течение нескольких минут, а через два дня зафиксировали первые атаки в сети ловушек. Использование искусственного интеллекта для анализа патчей и создания эксплойтов сокращает время реакции злоумышленников. Организациям приходится действовать на опережение: обновлять системы сразу после выхода исправлений, контролировать доступ к публичным данным и мониторить активность в API. Только комплексный подход позволяет снизить риск подобных атак и сохранить целостность процессов разработки.

Ссылки

Комментарии: 0