CVE-2026-19478
कोड निर्माण का अनुचित नियंत्रण ('कोड इंजेक्शन') GitLab में
- प्रकाशित
- 17 अग॰ 2026
- अद्यतन
- 17 अग॰ 2026
- सीएनए असाइन करना
- GitLab
- साक्ष्य देखे गए
- 24 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 92.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
GitLab ने GitLab CE/EE में एक समस्या का समाधान किया है जो 18.2 से 18.11.11 से पहले, 19.0 से 19.0.8 से पहले, 19.1 से 19.1.6 से पहले, और 19.2 से 19.2.4 से पहले के सभी संस्करणों को प्रभावित करती है, जो कुछ शर्तों के तहत एक अप्रमाणित उपयोगकर्ता को GraphQL निर्देश के माध्यम से सार्वजनिक प्रोजेक्ट और उपयोगकर्ता डेटा को दूरस्थ रूप से संशोधित या हटाने की अनुमति दे सकती थी।
स्रोत
8GitLab के GraphQL API में बिना प्रमाणीकरण के रिमोट कोड इंजेक्शन के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो सार्वजनिक प्रोजेक्ट्स और उपयोगकर्ताओं को संशोधित या हटाने के लिए तैयार की गई क्वेरी का उपयोग करता है।
GitLab CVE-2026-19478 / CVE-2026-19650 (GraphQL @gl_introduced) के लिए प्रतिलिपि योग्य A/B लैब + सुरक्षित PoC
CVE-2026-19478 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, GitLab CE/EE में एक अनप्रमाणित GraphQL इंजेक्शन जो मनमाने मेथड इनवोकेशन और प्रोजेक्ट विलोपन की अनुमति देता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।