Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-19478 — Erkennt CVE-2026-19478 in GitLab CE/EE mit einer nicht-destruktiven Nuclei-Vorlage, die die GraphQL-Methodeninvokation des Fallback-Felds über touch auslöst und verwundbare Instanzen ohne destruktive Aufrufe bestätigt. | Kitploit
Tools/GitHubGitHub/renzi25031469/cve-2026-19478
Web-SchwachstellenscannerSchwachstellenanalyseWebanwendungs-ExploitationAPI-SicherheitstestsInformationsbeschaffungWebsicherheitPenetrationstests
GitHub
renzi25031469/cve-2026-19478

CVE-2026-19478

Erkennt CVE-2026-19478 in GitLab CE/EE mit einer nicht-destruktiven Nuclei-Vorlage, die die GraphQL-Methodeninvokation des Fallback-Felds über touch auslöst und verwundbare Instanzen ohne destruktive Aufrufe bestätigt.

Repository anzeigen
16vor 22 TagenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-19478 — GitLab GraphQL Fallback-Feld beliebige Methodeninvokation — Nuclei-Erkennungsvorlage

CVE Severity Nuclei Target License

CVE-2026-19478 — Nuclei-Vorlage

Nicht-destruktive Nuclei-Erkennungsvorlage für CVE-2026-19478, einen kritischen (CVSS 9.4) unauthentifizierten Fehler bei der beliebigen Methodeninvokation in der GitLab GraphQL API, der von GitLab am 17. August 2026 behoben wurde.

TL;DR

Das GraphQL-Schema von GitLab unterstützt eine @gl_introduced(version: "X.Y.Z")-Direktive, die ein Feld an eine Mindest-GitLab-Version bindet. Wenn die Direktive auf eine Version verweist, die ist als die laufende Instanz, erzeugt GitLab ein für den (ansonsten unbekannten) Feldnamen. Dieser Fallback-Resolver ruft direkt auf dem zugrunde liegenden Ruby-Objekt — , und weiteren — auf, .

neuer
Fallback-Feld
object.public_send(method_name)
Project
User
ohne die Autorisierung erneut zu prüfen

Das Ergebnis: Ein nicht authentifizierter Angreifer, der /api/graphql erreichen kann und den fullPath eines beliebigen öffentlichen Projekts (oder den Benutzernamen eines beliebigen öffentlichen Profils) kennt, kann jede öffentliche Methode ohne Argumente auf diesem Objekt aufrufen. Das umfasst schreibgeschützte Methoden wie touch, aber auch destruktive wie destroy / delete sowie zustandsverändernde wie deactivate / block / ban.

Die Vorlage dieses Repos ruft ausschließlich touch auf (aktualisiert updated_at, gibt true zurück) — siehe Sicherheit unten.

Betroffene Versionen

VersionBetroffenBehoben
18.2.x – 18.11.x>= 18.2, < 18.11.1118.11.11
19.0.x< 19.0.819.0.8
19.1.x< 19.1.619.1.6
19.2.x< 19.2.419.2.4

Nur selbst verwaltetes GitLab CE/EE — GitLab.com und GitLab Dedicated waren nicht betroffen.

Sicherheit

Diese Vorlage ist absichtlich entschärft, um Serverflotten zu scannen, die du testen darfst:

  • Es ruft ausschließlich touch über das Fallback-Feld auf (eine ActiveRecord-Methode, die lediglich updated_at aktualisiert und true zurückgibt).
  • Es ruft niemals destroy, delete, deactivate, block oder ban auf — alle sind über denselben Fehler erreichbar und tatsächlich destruktiv.
  • Die Erkennung ist opportunistisch: Sie ermittelt über die REST-API ein öffentliches Projekt und greift, falls keines sichtbar ist, auf das Standard-Benutzerprofil root zurück. Ist keines erreichbar, wird einfach „nicht erkannt“ gemeldet, anstatt zu raten.

Verwende die GraphQL-Abfrage in dieser Vorlage nicht zweckentfremdet, um mutierende Methoden gegen Systeme aufzurufen, die dir nicht gehören oder für die du keine ausdrückliche schriftliche Genehmigung zum Testen hast.

So funktioniert die Erkennung

SchrittAnfrageZweck
1GET /api/v4/projects?visibility=publicÖffentliches Projekt als harmloses Ziel finden
2POST /api/graphql — touch @gl_introduced(version: "999.0.0") auf diesem ProjektFallback-Feld-Resolver auslösen; eine verwundbare Instanz gibt "touch": true zurück
3 (Fallback)POST /api/graphql — dieselbe Abfrage gegen user(username: "root")Wird nur verwendet, wenn in Schritt 1 kein öffentliches Projekt gefunden wurde

Eine gepatchte Instanz lehnt das unbekannte Feld rundweg ab ("... doesn't exist on type ..."), daher erfordert der Matcher der Vorlage das positive touch-Signal und das Fehlen dieser Ablehnungsmeldung.

Verwendung

root@kitploit:~
# single target
nuclei -t CVE-2026-19478.yaml -u https://gitlab.example.com

# validate the template itself
nuclei -t CVE-2026-19478.yaml -validate

# a list of targets, JSON output
nuclei -t CVE-2026-19478.yaml -l targets.txt -j -o results.json

Erfordert nuclei v3 (diese Vorlage verwendet den http:-Protokollblock und einen jq-artigen json-Extraktor, die in der v3-Vorlagen-Engine eingeführt wurden; sie wird unter nuclei v2.x nicht geladen).

Beispielausgabe

root@kitploit:~
[CVE-2026-19478] [http] [critical] https://gitlab.example.com/api/graphql

Behebung

Führe ein Upgrade auf 18.11.11, 19.0.8, 19.1.6 oder 19.2.4 (oder später) durch. Die vollständige Sicherheitsmeldung findest du in GitLabs Versionshinweisen zum 19.2.4-Patch-Release.

Referenzen

  • GitLab 19.2.4 – Versionshinweise zum Patch-Release
  • The Hacker News – Kritischer GitLab-GraphQL-Fehler könnte nicht authentifizierten Angreifern das Löschen öffentlicher Projekte ermöglichen
  • Rescana – Technische Analyse zu CVE-2026-19478
  • PoC (davkharrr/CVE-2026-19478-PoC)

Haftungsausschluss

Diese Vorlage wird für defensive Sicherheitszwecke veröffentlicht — zum Scannen von Infrastruktur, die dir gehört oder für die du ausdrücklich zum Testen autorisiert bist. Die Ausführung (oder das verlinkte PoC) gegen Systeme ohne Autorisierung ist in den meisten Rechtsordnungen illegal. Der Autor übernimmt keine Haftung für Missbrauch.

Lizenz

MIT

Tool herunterladen