CVE-2026-19650
GitLab में क्रॉस-साइट रिक्वेस्ट फोर्जरी (CSRF)
- प्रकाशित
- 17 अग॰ 2026
- अद्यतन
- 17 अग॰ 2026
- सीएनए असाइन करना
- GitLab
- साक्ष्य देखे गए
- 24 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:Lकम · अगले 30 दिन
- प्रतिशत
- 40.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
GitLab ने GitLab CE/EE में एक समस्या का समाधान किया है जो 18.2 से लेकर 18.11.11 से पहले, 19.0 से लेकर 19.0.8 से पहले, 19.1 से लेकर 19.1.6 से पहले, और 19.2 से लेकर 19.2.4 से पहले तक के सभी संस्करणों को प्रभावित करती है, जो कुछ शर्तों के तहत GraphQL मल्टीप्लेक्स क्वेरी हैंडलिंग में अनुचित अनुरोध सत्यापन के कारण एक अप्रमाणित उपयोगकर्ता को GET अनुरोधों के माध्यम से म्यूटेशन निष्पादित करने की अनुमति दे सकती थी।
स्रोत
2CVE-2026-19650 और CVE-2026-19478 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट संसाधन, जो GitLab GraphQL भेद्यता को लक्षित करते हैं; अधिकृत शोध, परीक्षण और लैब वातावरण के लिए अभिप्रेत।
GitLab CVE-2026-19478 / CVE-2026-19650 (GraphQL @gl_introduced) के लिए प्रतिलिपि योग्य A/B लैब + सुरक्षित PoC
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।