ALERTA: Vulnerabilidade crítica no GitLab
Vulnerabilidade crítica no GitLab permite alteração ou exclusão não autorizada de projetos
1. Descrição
Foi divulgada uma vulnerabilidade crítica no GitLab, identificada como CVE-2026-19478, relacionada ao processamento de uma diretiva da API GraphQL.
Em determinadas condições, a falha pode permitir que um atacante remoto e não autenticado modifique ou exclua projetos públicos e dados de usuários, sem necessidade de interação de um usuário legítimo. A vulnerabilidade recebeu pontuação CVSS 9.4 (Crítica).
O impacto potencial é particularmente relevante para organizações que utilizam o GitLab como plataforma de desenvolvimento, pois alterações não autorizadas em repositórios, projetos, registros de merge ou informações relacionadas a mantenedores podem comprometer a integridade do código-fonte, interromper processos de desenvolvimento e introduzir riscos para a cadeia de suprimentos de software (software supply chain).
Adicionalmente, pesquisadores relataram ter conseguido reproduzir a vulnerabilidade rapidamente após a divulgação das correções, e já foram observadas tentativas de exploração em ambientes expostos à Internet.
2. Versões afetadas
São consideradas vulneráveis as seguintes versões do GitLab CE/EE:
- versões 18.2 anteriores à 18.11.11;
- versões 19.0 anteriores à 19.0.8;
- versões 19.1 anteriores à 19.1.6;
- versões 19.2 anteriores à 19.2.4.
As correções foram disponibilizadas nas versões:
- 18.11.11
- 19.0.8
- 19.1.6
- 19.2.4
Instalações em versões anteriores às linhas atualmente suportadas devem ser atualizadas para uma versão suportada que contenha a correção.
3. Recomendações
3.1. Atualização — medida prioritária
Administradores devem:
- Identificar todas as instâncias GitLab CE/EE existentes na organização.
- Verificar a versão atualmente instalada.
- Priorizar a atualização das instalações vulneráveis para uma das versões corrigidas ou posterior.
- Realizar a atualização seguindo os procedimentos oficiais do GitLab e os processos internos de gerenciamento de mudanças.
- Após a atualização, confirmar efetivamente a versão instalada e o funcionamento dos serviços.
Considerando que já existem relatos de tentativas de exploração, não é recomendável aguardar a próxima janela regular de atualização para tratar o problema, especialmente em instalações acessíveis pela Internet.
3.2. Mitigações temporárias
Caso a atualização imediata não seja possível, recomenda-se reduzir a superfície de exposição enquanto a correção não for aplicada:
- restringir o acesso externo à instância GitLab sempre que operacionalmente possível;
- limitar o acesso à API GraphQL, especialmente ao endpoint
/api/graphql, a redes, usuários ou origens autorizadas; - utilizar VPN, listas de controle de acesso, proxy reverso, WAF ou mecanismos equivalentes para restringir o acesso;
- avaliar a necessidade de manter projetos como públicos e reduzir a exposição de projetos que não necessitem desse nível de visibilidade;
- evitar, entretanto, considerar essas medidas como substitutas da atualização do GitLab.
Essas medidas são controles compensatórios e devem permanecer apenas até que a atualização para uma versão corrigida seja realizada.
4. Verificação de possível comprometimento
Em instalações que estavam vulneráveis e expostas à Internet, recomenda-se realizar uma verificação de segurança, especialmente se a atualização não tiver sido realizada imediatamente após a divulgação da vulnerabilidade.
Os administradores devem analisar:
- logs de acesso HTTP/HTTPS e do proxy reverso;
- requisições destinadas à API GraphQL;
- requisições não autenticadas ou anômalas;
- alterações inesperadas em projetos ou repositórios públicos;
- exclusão ou modificação de projetos;
- alterações em registros de merge;
- mudanças inesperadas nas configurações dos projetos;
- alterações em contas ou permissões de mantenedores;
- atividades anômalas relacionadas a tokens, CI/CD, runners e integrações;
- alterações recentes no código-fonte que não estejam associadas a atividades legítimas.
Também é recomendável preservar os registros relevantes antes de realizar qualquer procedimento de limpeza ou restauração, caso seja identificada atividade suspeita.
Até o momento, não há indicação de um conjunto específico de IOCs que permita simplesmente identificar todos os ataques relacionados à CVE-2026-19478. Dessa forma, a análise de logs e de alterações realizadas nos projetos é particularmente importante.
5. Atenção especial à cadeia de desenvolvimento
Caso a instância GitLab seja utilizada para hospedar código-fonte ou controlar pipelines de CI/CD, recomenda-se avaliar o impacto potencial além do próprio GitLab.
Deve-se verificar se alterações não autorizadas poderiam ter sido utilizadas para:
- modificar código utilizado em processos de build;
- alterar pipelines de CI/CD;
- manipular artefatos;
- modificar configurações de deployment;
- acessar ou utilizar secrets;
- introduzir alterações maliciosas em software posteriormente disponibilizado em ambientes de homologação ou produção.
6. Outra vulnerabilidade corrigida no mesmo pacote
O mesmo pacote de atualização de segurança também corrige a CVE-2026-19650, classificada como de alta severidade (CVSS 7.1), relacionada a uma vulnerabilidade de Cross-Site Request Forgery (CSRF) no manipulador de consultas GraphQL multiplexadas.
Assim, recomenda-se que a atualização seja realizada considerando o conjunto de correções disponibilizado pelo GitLab, e não apenas a CVE-2026-19478.
7. Ação recomendada
Administradores de sistemas que mantenham instalações GitLab CE/EE self-managed devem verificar imediatamente a versão instalada e, caso esteja entre as versões afetadas, providenciar a atualização para uma versão corrigida ou posterior.
Para instalações expostas diretamente à Internet, recomenda-se tratar a atualização como atividade de alta prioridade, devido à possibilidade de exploração remota sem autenticação e aos relatos de tentativas de exploração já observadas.
Referência:
GitLab Patches Critical CVE-2026-19478 GraphQL Vulnerability – eSecurity Planet