Nós usamos cookies para melhorar sua experiência de navegação no portal. Ao utilizar o Site do Centro de Tratamento e Resposta a Incidentes de Segurança - CeTRIS, você concorda com a política de monitoramento de cookies. Para ter mais informações sobre como isso é feito e como remover, acesse aPolítica de cookies. Para saber como a UFRN trata os dados, acesse aPolítica de Privacidade. Se você concorda, clique em "Ciente".

ALERTA: Vulnerabilidade crítica no GitLab

20/08/2026
Bruno Ferreira

Vulnerabilidade crítica no GitLab permite alteração ou exclusão não autorizada de projetos

1. Descrição


Foi divulgada uma vulnerabilidade crítica no GitLab, identificada como CVE-2026-19478, relacionada ao processamento de uma diretiva da API GraphQL.

Em determinadas condições, a falha pode permitir que um atacante remoto e não autenticado modifique ou exclua projetos públicos e dados de usuários, sem necessidade de interação de um usuário legítimo. A vulnerabilidade recebeu pontuação CVSS 9.4 (Crítica).

O impacto potencial é particularmente relevante para organizações que utilizam o GitLab como plataforma de desenvolvimento, pois alterações não autorizadas em repositórios, projetos, registros de merge ou informações relacionadas a mantenedores podem comprometer a integridade do código-fonte, interromper processos de desenvolvimento e introduzir riscos para a cadeia de suprimentos de software (software supply chain).

Adicionalmente, pesquisadores relataram ter conseguido reproduzir a vulnerabilidade rapidamente após a divulgação das correções, e já foram observadas tentativas de exploração em ambientes expostos à Internet.


2. Versões afetadas

São consideradas vulneráveis as seguintes versões do GitLab CE/EE:

  • versões 18.2 anteriores à 18.11.11;
  • versões 19.0 anteriores à 19.0.8;
  • versões 19.1 anteriores à 19.1.6;
  • versões 19.2 anteriores à 19.2.4.


As correções foram disponibilizadas nas versões:

  • 18.11.11
  • 19.0.8
  • 19.1.6
  • 19.2.4


Instalações em versões anteriores às linhas atualmente suportadas devem ser atualizadas para uma versão suportada que contenha a correção.


3. Recomendações

3.1. Atualização — medida prioritária

Administradores devem:

  1. Identificar todas as instâncias GitLab CE/EE existentes na organização.
  2. Verificar a versão atualmente instalada.
  3. Priorizar a atualização das instalações vulneráveis para uma das versões corrigidas ou posterior.
  4. Realizar a atualização seguindo os procedimentos oficiais do GitLab e os processos internos de gerenciamento de mudanças.
  5. Após a atualização, confirmar efetivamente a versão instalada e o funcionamento dos serviços.

Considerando que já existem relatos de tentativas de exploração, não é recomendável aguardar a próxima janela regular de atualização para tratar o problema, especialmente em instalações acessíveis pela Internet.


3.2. Mitigações temporárias

Caso a atualização imediata não seja possível, recomenda-se reduzir a superfície de exposição enquanto a correção não for aplicada:

  • restringir o acesso externo à instância GitLab sempre que operacionalmente possível;
  • limitar o acesso à API GraphQL, especialmente ao endpoint /api/graphql, a redes, usuários ou origens autorizadas;
  • utilizar VPN, listas de controle de acesso, proxy reverso, WAF ou mecanismos equivalentes para restringir o acesso;
  • avaliar a necessidade de manter projetos como públicos e reduzir a exposição de projetos que não necessitem desse nível de visibilidade;
  • evitar, entretanto, considerar essas medidas como substitutas da atualização do GitLab.

Essas medidas são controles compensatórios e devem permanecer apenas até que a atualização para uma versão corrigida seja realizada.


4. Verificação de possível comprometimento

Em instalações que estavam vulneráveis e expostas à Internet, recomenda-se realizar uma verificação de segurança, especialmente se a atualização não tiver sido realizada imediatamente após a divulgação da vulnerabilidade.

Os administradores devem analisar:

  • logs de acesso HTTP/HTTPS e do proxy reverso;
  • requisições destinadas à API GraphQL;
  • requisições não autenticadas ou anômalas;
  • alterações inesperadas em projetos ou repositórios públicos;
  • exclusão ou modificação de projetos;
  • alterações em registros de merge;
  • mudanças inesperadas nas configurações dos projetos;
  • alterações em contas ou permissões de mantenedores;
  • atividades anômalas relacionadas a tokens, CI/CD, runners e integrações;
  • alterações recentes no código-fonte que não estejam associadas a atividades legítimas.


Também é recomendável preservar os registros relevantes antes de realizar qualquer procedimento de limpeza ou restauração, caso seja identificada atividade suspeita.

Até o momento, não há indicação de um conjunto específico de IOCs que permita simplesmente identificar todos os ataques relacionados à CVE-2026-19478. Dessa forma, a análise de logs e de alterações realizadas nos projetos é particularmente importante.


5. Atenção especial à cadeia de desenvolvimento

Caso a instância GitLab seja utilizada para hospedar código-fonte ou controlar pipelines de CI/CD, recomenda-se avaliar o impacto potencial além do próprio GitLab.

Deve-se verificar se alterações não autorizadas poderiam ter sido utilizadas para:

  • modificar código utilizado em processos de build;
  • alterar pipelines de CI/CD;
  • manipular artefatos;
  • modificar configurações de deployment;
  • acessar ou utilizar secrets;
  • introduzir alterações maliciosas em software posteriormente disponibilizado em ambientes de homologação ou produção.



6. Outra vulnerabilidade corrigida no mesmo pacote

O mesmo pacote de atualização de segurança também corrige a CVE-2026-19650, classificada como de alta severidade (CVSS 7.1), relacionada a uma vulnerabilidade de Cross-Site Request Forgery (CSRF) no manipulador de consultas GraphQL multiplexadas.

Assim, recomenda-se que a atualização seja realizada considerando o conjunto de correções disponibilizado pelo GitLab, e não apenas a CVE-2026-19478.


7. Ação recomendada

Administradores de sistemas que mantenham instalações GitLab CE/EE self-managed devem verificar imediatamente a versão instalada e, caso esteja entre as versões afetadas, providenciar a atualização para uma versão corrigida ou posterior.

Para instalações expostas diretamente à Internet, recomenda-se tratar a atualização como atividade de alta prioridade, devido à possibilidade de exploração remota sem autenticação e aos relatos de tentativas de exploração já observadas.


Referência:
GitLab Patches Critical CVE-2026-19478 GraphQL Vulnerability – eSecurity Planet