CVE-2026-19478
Controle Impróprio da Geração de Código ('Injeção de Código') no GitLab
- Publicado
- 17 de ago. de 2026
- Atualizado
- 17 de ago. de 2026
- Atribuindo CNA
- GitLab
- Evidência observada
- 24 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:HBaixo · próximos 30 dias
- Percentil
- 92,9%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
O GitLab corrigiu um problema no GitLab CE/EE que afeta todas as versões desde 18.2 até antes de 18.11.11, 19.0 antes de 19.0.8, 19.1 antes de 19.1.6 e 19.2 antes de 19.2.4, que, sob certas condições, poderia permitir que um usuário não autenticado modificasse ou excluísse remotamente projetos públicos e dados de usuário por meio de uma diretiva GraphQL.
Fontes
8Exploit de prova de conceito para injeção remota de código não autenticada na API GraphQL do GitLab, usando consultas elaboradas para modificar ou excluir projetos e usuários públicos.
Laboratório A/B reproduzível + PoC seguro para GitLab CVE-2026-19478 / CVE-2026-19650 (GraphQL @gl_introduced)
Prova de conceito de exploit para CVE-2026-19478, uma injeção GraphQL não autenticada no GitLab CE/EE que permite invocação arbitrária de métodos e exclusão de projetos.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.