CVE-2026-19478
Contrôle incorrect de la génération de code ('Injection de code') dans GitLab
- Publié
- 17 août 2026
- Mise à jour
- 17 août 2026
- Attribution de CNA
- GitLab
- Preuve observée
- 24 août 2026
Contrôle incorrect de la génération de code ('Injection de code') dans GitLab
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:HFaible · 30 prochains jours
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
GitLab a corrigé un problème dans GitLab CE/EE affectant toutes les versions de 18.2 à 18.11.11 (exclue), de 19.0 à 19.0.8 (exclue), de 19.1 à 19.1.6 (exclue) et de 19.2 à 19.2.4 (exclue), qui, dans certaines conditions, pouvait permettre à un utilisateur non authentifié de modifier ou de supprimer à distance des projets publics et des données utilisateur via une directive GraphQL.
Exploit de preuve de concept pour une injection de code à distance non authentifiée dans l'API GraphQL de GitLab, utilisant des requêtes élaborées pour modifier ou supprimer des projets et des utilisateurs publics.
Lab A/B reproductible + PoC sûr pour GitLab CVE-2026-19478 / CVE-2026-19650 (GraphQL @gl_introduced)
Preuve de concept d'exploitation pour CVE-2026-19478, une injection GraphQL non authentifiée dans GitLab CE/EE permettant l'invocation arbitraire de méthodes et la suppression de projets.
Lab d'exploit dockerisé et script pour CVE-2026-19478, une injection de code critique non authentifiée dans GitLab GraphQL permettant des appels de méthodes Ruby arbitraires, la suppression de projets et l'exfiltration de données.
Détecte CVE-2026-19478 dans GitLab CE/EE avec un template Nuclei non destructif qui déclenche l'invocation de la méthode du champ fallback de GraphQL via touch et confirme les instances vulnérables sans appels destructifs.
Ressources de preuve de concept d'exploitation pour CVE-2026-19650 et CVE-2026-19478 ciblant une vulnérabilité GraphQL de GitLab, destinées à la recherche autorisée, aux tests et aux environnements de laboratoire.
Fournit des exploits PoC et une analyse des causes racines pour deux vulnérabilités de la directive GraphQL `@gl_introduced` de GitLab : exécution de méthode non authentifiée et échange de document par lots, avec le correctif en amont et des preuves en direct.
Analyses techniques approfondies et analyses des causes racines des CVE récemment divulguées - rétro-ingénierie des correctifs, création de preuves de concept, et documentation des techniques d'exploitation dans la fenêtre 1-day.
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.