CVE-2026-19650
高公開済み
GitLab におけるクロスサイトリクエストフォージェリ (CSRF)
- 公開済み
- 2026/08/17
- 更新済み
- 2026/08/17
- CNA の割り当て
- GitLab
- 観察された証拠
- 2026/08/24
プライマリ CVSS
7.1/ 10高
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:L0.5%
低 · 今後 30 日間
- パーセンタイル
- 40.0%
- モデルの日付
- 2026/09/21
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
概要
GitLabは、GitLab CE/EEの18.2から18.11.11より前、19.0から19.0.8より前、19.1から19.1.6より前、19.2から19.2.4より前の全バージョンに影響する問題を修正しました。この問題は、GraphQLマルチプレックスクエリ処理における不適切なリクエスト検証により、特定の条件下で認証されていないユーザーがGETリクエストを介してミューテーションを実行できる可能性があったものです。
ソース
2CVE-2026-19650 および CVE-2026-19478 を対象とした GitLab GraphQL 脆弱性の概念実証(PoC)エクスプロイトリソースです。認可された研究、テスト、ラボ環境での使用を目的としています。
再現可能なA/Bラボ + GitLab CVE-2026-19478 / CVE-2026-19650 (GraphQL @gl_introduced) 向けの安全なPoC
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。