GitLab heeft beveiligingsupdates uitgebracht om een kritieke kwetsbaarheid aan te pakken die van invloed is op de Community Edition (CE) en Enterprise Edition (EE) software en die, onder bepaalde omstandigheden, een niet-geverifieerde aanvaller in staat zou kunnen stellen openbare projecten en gebruikersgegevens op afstand te wijzigen of te verwijderen.
De fout, bijgehouden als CVE-2026-19478is door GitLab beoordeeld als Critical en heeft een CVSS-score van 9,4 gekregen.
Uitgebracht op 17 augustus 2026, arriveerde de kritieke patch-release buiten het gebruikelijke schema van tweemaandelijkse updates van het bedrijf op de tweede en vierde woensdag, vijf dagen na een routinematige patch-release die geen kritieke problemen met zich meebracht.
Alleen zelfbeheerde installaties hoeven actie te ondernemen. De oplossingen zijn beschikbaar in GitLab 19.2.4, 19.1.6, 19.0.8 en 18.11.11.
“GitLab.com en GitLab Dedicated draaien de gepatchte versie al. Klanten van GitLab.com en GitLab Dedicated hoeven geen actie te ondernemen”, aldus het bedrijf.
De volgende versies zijn getroffen:
- Alle versies van 18.2 tot 18.11.11
- 19.0 vóór 19.0.8
- 19.1 vóór 19.1.6
- 19.2 vóór 19.2.4
De oplossingen gelden niet voor de takken 18.2 tot en met 18.10, die binnen het getroffen bereik vallen.
“GitLab heeft een probleem opgelost waarbij een niet-geverifieerde gebruiker onder bepaalde omstandigheden op afstand openbare projecten en gebruikersgegevens kan wijzigen of verwijderen via een GraphQL-richtlijn”, aldus GitLab.
De CVSS-vector die voor de fout is gepubliceerd, geeft aan dat deze via een netwerk kan worden uitgebuit door een aanvaller die geen inloggegevens heeft, en zonder enige actie van de kant van het slachtoffer.
GitLab heeft de betrokken GraphQL-richtlijn niet genoemd, noch gespecificeerd wat de voorwaarden zijn die nodig zijn voor exploitatie.
Het advies maakt geen melding van misbruik van beide fouten, en er is sinds 18 augustus 2026 geen openbare exploitcode hiervoor op GitHub verschenen.
Het tweede probleem dat in de release is opgelost, CVE-2026-19650is door GitLab als Hoog beoordeeld met een CVSS-score van 7,1 en betreft een zwakte in cross-site request forgery (CSRF) in de GraphQL multiplex-queryhandler.
In tegenstelling tot de kritieke fout vereist het gebruikersinteractie om te kunnen werken.
“GitLab heeft een probleem opgelost dat onder bepaalde omstandigheden een niet-geverifieerde gebruiker in staat had kunnen stellen mutaties uit te voeren via GET-verzoeken als gevolg van onjuiste verzoekvalidatie bij het verwerken van GraphQL-multiplexquery’s”, aldus het bedrijf.
Het bedrijf zegt dat de update geen nieuwe migraties introduceert en dat er naar verwachting geen downtime nodig is bij implementaties met meerdere knooppunten.
De onthulling volgt op een rapport uit juli 2026 waarin onderzoekers werkende exploitcode publiceerden voor een afzonderlijke GitLab-fout die zelfbeheerde servers treft.
GitLab reageerde niet onmiddellijk op een verzoek om commentaar.
Het bedrijf zei dat het de problemen met details over elke kwetsbaarheid 90 dagen na de release waarmee ze zijn gepatcht, openbaar maakt op de issue tracker. GitLab’s patchrelease van 10 juni 2026 stelde die periode op 30 dagen.
Dat plaatst de technische details van beide tekortkomingen rond half november 2026.