CVE-2026-19478
Unzulässige Kontrolle der Codegenerierung ('Code Injection') in GitLab
- Veröffentlicht
- 17.08.2026
- Aktualisiert
- 17.08.2026
- CNA zuweisen
- GitLab
- Beweise beobachtet
- 24.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 92,9 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
GitLab hat eine Schwachstelle in GitLab CE/EE behoben, die alle Versionen von 18.2 bis vor 18.11.11, 19.0 bis vor 19.0.8, 19.1 bis vor 19.1.6 und 19.2 bis vor 19.2.4 betrifft und die unter bestimmten Bedingungen einem nicht authentifizierten Benutzer ermöglichen konnte, öffentliche Projekte und Benutzerdaten über eine GraphQL-Direktive aus der Ferne zu ändern oder zu löschen.
Quellen
8Proof-of-Concept-Exploit für nicht authentifizierte Remote-Code-Injektion in der GraphQL-API von GitLab, der mithilfe manipulierter Abfragen öffentliche Projekte und Benutzer verändert oder löscht.
Reproduzierbares A/B-Lab + sicheres PoC für GitLab CVE-2026-19478 / CVE-2026-19650 (GraphQL @gl_introduced)
Proof-of-Concept-Exploit für CVE-2026-19478, eine nicht authentifizierte GraphQL-Injection in GitLab CE/EE, die beliebige Methodenaufrufe und die Löschung von Projekten ermöglicht.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.