CVE-2026-19478
GitLab 中对代码生成的控制不当('代码注入')
- 已发布
- 2026年8月17日
- 已更新
- 2026年8月17日
- 分配 CNA
- GitLab
- 观察到的证据
- 2026年8月24日
初级CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:H低 · 未来 30 天
- 百分位
- 92.9%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
GitLab 已修复 GitLab CE/EE 中的一个漏洞,该漏洞影响 18.2 至 18.11.11 之前、19.0 至 19.0.8 之前、19.1 至 19.1.6 之前以及 19.2 至 19.2.4 之前的所有版本。在某些条件下,该漏洞可能允许未经认证的用户通过 GraphQL 指令远程修改或删除公共项目和用户数据。
来源
8针对 GitLab GraphQL API 中未认证远程代码注入的概念验证漏洞利用,通过特制查询修改或删除公共项目和用户。
可复现的 A/B 实验室 + 针对 GitLab CVE-2026-19478 / CVE-2026-19650 (GraphQL @gl_introduced) 的安全 PoC
CVE-2026-19478 的概念验证漏洞利用程序,针对 GitLab CE/EE 中未经身份验证的 GraphQL 注入漏洞,允许任意方法调用和项目删除。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。