Keine Anmeldung nötig: Gitlab-Lücke lässt Angreifer Softwareprojekte löschen
In der Community Edition (CE) und der Enterprise Edition (EE) der Quellcodeverwaltungssoftware Gitlab klaffen zwei gefährliche Sicherheitslücken, die mit den neuesten Updates(öffnet im neuen Fenster) gepatcht wurden. Eine dieser Lücken ist kritisch und ermöglicht es Angreifern, ohne jegliche Authentifizierung öffentliche Projekte und Nutzerdaten zu manipulieren oder zu löschen. Admins sollten Gitlab zügig aktualisieren, um ihre Systeme und Daten zu schützen.
Die kritische Lücke ist als CVE-2026-19478(öffnet im neuen Fenster) registriert und erreicht einen CVSS-Wert von 9,4. Sie ermöglicht es nicht authentifizierten Angreifern laut Beschreibung unter "bestimmten", aber nicht näher erläuterten Umständen, "öffentliche Projekte und Benutzerdaten über eine GraphQL-Anweisung aus der Ferne zu ändern oder zu löschen".
Hinzu kommt mit CVE-2026-19650(öffnet im neuen Fenster) eine zweite Lücke mit hohem Schweregrad (CVSS: 7,1). Laut Gitlab ermöglicht diese es nicht authentifizierten Angreifern (ebenfalls unter "bestimmten Umständen"), aufgrund einer fehlerhaften Validierung von Anfragen bei der Verarbeitung von GraphQL-Multiplex-Abfragen Mutationen über Get-Anfragen auszuführen.
Neue Gitlab-Versionen schützen
Beide genannten Lücke betreffen die CE- und EE-Varianten von Gitlab ab den Versionen 18.2, 19.0, 19.1 und 19.2. Gepatcht wurden sie mit den Versionsnummern 18.11.11, 19.0.8, 19.1.6 und 19.2.4. Gitlab empfiehlt, die verfügbaren Updates auf selbst verwalteten Instanzen zügig einzuspielen, um anfällige Systeme vor möglichen Angriffen zu schützen. Hilfe zur Aktualisierung ist auf der Website des Anbieters(öffnet im neuen Fenster) zu finden.
Hinweise auf eine aktive Ausnutzung scheint es bisher nicht zu geben. Jedoch vergeht zwischen Offenlegung und Ausnutzung von Schwachstellen dank moderner KI-Tools heute immer weniger Zeit. Zuständige Administratoren sollten also mit dem Einspielen der Updates nicht allzu lange warten.
Wer Gitlabs Dienste über gitlab.com oder die SaaS-Lösung Gitlab Dedicated nutzt, braucht allerdings nicht aktiv zu werden. Dort werden die gepatchten Versionen laut Gitlab bereits ausgeführt. Für die Aktualisierung dieser Systeme ist der Anbieter selbst zuständig, so dass Nutzer dort in der Regel schneller geschützt sind als bei den selbst verwalteten Varianten.
Wir öffnen unsere neue Community für weitere Mitglieder! Möchtest du in konstruktiver und respektvoller Atmosphäre mit anderen IT-Experten über deine Themen sprechen? Sei dabei und melde dich an!
- Anzeige Hier geht es zum Handbuch für Softwareentwickler bei Amazon Wenn Sie auf diesen Link klicken und darüber einkaufen, erhält Golem eine kleine Provision. Dies ändert nichts am Preis der Artikel.