深耕实体创业,拒绝短期投机;聚焦可落地商业模式,与实干者共建长期事业。
商务合作关于我们联系我们投稿合作
创场创业创场创业让创业有方法、起步有赛道
创场创业
创场创业让创业有方法、起步有赛道
首页创业干货创业头条创业经验工商财税运营获客项目赛道轻资产线上项目小成本实体生意副业转型创业避雷项目盘点工具资料AI排行榜
快讯

GitLab紧急修复CVE-2026-19478严重漏洞,允许未认证删除项目

2026-08-18 23:52:21

8月17日,GitLab发布紧急安全更新,修复CE/EE两个漏洞。CVE-2026-19478可让未认证攻击者远程修改或删除公共项目及用户数据,CVSS评分9.4;CVE-2026-19650为CSRF漏洞。国内风险资产108658个,全球401607个。官方建议立即升级。

当地时间8月17日,GitLab发布紧急安全更新,修复了社区版(CE)和企业版(EE)中的两个安全漏洞。其中严重漏洞CVE-2026-19478(CVSS评分9.4)允许未认证攻击者远程修改或删除公共项目及用户数据;高危漏洞CVE-2026-19650(CVSS评分7.1)为GraphQL多路复用查询处理器中的跨站请求伪造(CSRF)漏洞,可允许攻击者通过GET请求执行GraphQL变更操作。

两个漏洞影响GitLab CE/EE从18.2开始至18.11.11之前、19.0至19.0.8之前、19.1至19.1.6之前、以及19.2至19.2.4之前的所有版本。修复版本为19.2.4、19.1.6、19.0.8和18.11.11,官方强烈建议所有自托管实例立即升级。

CVE-2026-19478涉及GraphQL层在处理@gl_introduced指令时的fallback字段解析缺陷。攻击者可在无需身份认证的情况下,通过单个恶意请求永久删除公开项目数据、停用或封禁用户账号,甚至对开源项目发起供应链攻击。目前该漏洞的PoC和技术细节已公开。据奇安信鹰图资产测绘平台数据,该漏洞关联的国内风险资产总数为108658个,全球风险资产总数为401607个。

CVE-2026-19650因GraphQL多路复用查询处理中的请求验证不当,在特定条件下允许未认证用户通过GET请求执行变更操作,利用需要用户交互。两项漏洞均由安全研究员通过HackerOne漏洞赏金计划报告,官方尚未发现已在野利用的证据。