По данным BI.Zone EASM, в российском сегменте интернета доступно более 9,3 тыс. публичных GitLab-сервисов. Часть из них может...
Спецпроекты ![]()
19 Августа 2026 15:42 19 Авг 2026 15:42 |
По данным BI.Zone EASM, в российском сегменте интернета доступно более 9,3 тыс. публичных GitLab-сервисов. Часть из них может быть уязвима для удаленной атаки без учетной записи.
В GitLab Community Edition (CE) и Enterprise Edition (EE) обнаружена критическая уязвимость CVE-2026-19478 в обработке директив GraphQL. Она позволяет неаутентифицированному злоумышленнику удаленно изменять или удалять публичные проекты и пользовательские данные. Для атаки не требуются учетная запись GitLab и взаимодействие с пользователем. Уязвимость получила оценку 9,4 из 10 по шкале CVSS.
Для атаки достаточно HTTP(S)-доступа к GraphQL API уязвимого GitLab. Специально сформированная GraphQL-директива позволяет обойти штатную логику обработки полей и воздействовать на серверные объекты GitLab. В результате злоумышленник может изменять или удалять публичные проекты и пользовательские данные.
Уязвимость затрагивает GitLab CE и EE версий с 18.2 до 18.11.11, а также версии 19.0 до 19.0.8, 19.1 до 19.1.6 и 19.2 до 19.2.4. Для устранения уязвимости необходимо оперативно обновить GitLab до исправленных версий 18.11.11, 19.0.8, 19.1.6 или 19.2.4 либо до более новой версии соответствующей ветки.
Павел Загуменнов, руководитель направления EASM, сказал: «Рекомендуем как можно скорее обновить GitLab до исправленной версии, а если это невозможно — временно ограничить доступ к нему из внешней сети либо закрыть доступ к GraphQL API для недоверенных источников с помощью reverse proxy, WAF или VPN. Причем эту меру не стоит рассматривать как замену установки исправления. Дополнительно необходимо убедиться, что на внешнем периметре организации отсутствуют забытые или неучтенные инстансы GitLab».
BI.Zone EASM позволяет обнаруживать доступные из интернета инстансы GitLab и контролировать их экспозицию. Решение помогает выявлять внешние GitLab-серверы, наличие уязвимых инсталляций, а также забытые или неучтенные инстансы. Это позволяет оперативно определить уязвимые системы и устранить риск до начала массовой эксплуатации. Кроме того, команда BI.Zone WAF уже добавила правила, позволяющие предотвращать попытки эксплуатации уязвимости.
Другие материалы рубрики
| # | Наименование новости | Тональность | Информативность | Дата публикации |
|---|---|---|---|---|
| 1 | BI.Zone: уязвимость в GitLab позволяет удаленно изменять и удалять публичные проекты без аутентификации | 0 | 14.79 | 19-08-2026 |
| 2 | Bi.Zone: более 200 инсталляций Citrix NetScaler в России могут быть уязвимы | 0 | 7 | 03-07-2026 |
| 3 | Bi.Zone: более 200 инсталляций Citrix NetScaler в России могут быть уязвимы | 0 | 7 | 03-07-2026 |
| 4 | Bi.Zone выложила в открытый доступ инструмент для борьбы с уязвимостью Log4Shell | 0 | 0 | 16-12-2021 |
| 5 | Bi.Zone предупреждает о цепочке уязвимостей OnlyShells в OnlyOffice | 0 | 7 | 17-07-2026 |
| 6 | Bi.Zone предупреждает о цепочке уязвимостей OnlyShells в OnlyOffice | 0 | 7 | 17-07-2026 |
| 7 | В BI.ZONE сообщили о росте доли атак с эксплуатацией уязвимостей в России | 0 | 11.57 | 19-08-2026 |
| 8 | В BI.ZONE зафиксировали атаки на РФ с помощью уязвимости в React | 0 | 0 | 15-12-2025 |
| 9 | BI.Zone: почти половина атакующих российские организации кластеров занимается кибершпионажем | 0 | 9.25 | 30-07-2026 |