Softwareprojekte gefährdet: Angriffe auf Gitlab beobachtet
Erst zu Beginn der Woche hat Gitlab Updates gegen eine kritische Sicherheitslücke bereitgestellt, durch die Angreifer auf selbst verwalteten Gitlab-Instanzen öffentliche Projekte manipulieren oder löschen können. Jetzt berichtet Securityweek(öffnet im neuen Fenster) unter Verweis auf Beobachtungen der Sicherheitsforscher von Watchtowr, dass Angreifer die Lücke bereits aktiv ausnutzen. Admins sollten ihre Systeme also dringend patchen.
Gemeint ist die Sicherheitslücke CVE-2026-19478(öffnet im neuen Fenster) mit kritischem Schweregrad (CVSS: 9,4). Angreifer können die Lücke ausnutzen, indem sie speziell gestaltete GraphQL-Anweisungen an anfällige Systeme übermitteln. Dadurch soll es möglich sein, in öffentliche Softwareprojekte einzugreifen und diese sogar vollständig zu löschen.
Besonders gefährlich ist die Lücke auch deshalb, weil für eine erfolgreiche Ausnutzung vorab keinerlei Authentifizierung benötigt wird. Als anfällig gelten die Gitlab Community Edition (CE) und Enterprise Edition (EE) mit den Versionsnummern 18.2, 19.0, 19.1 und 19.2 und neuer. Gepatcht(öffnet im neuen Fenster) wurde CVE-2026-19478 zusammen mit einer anderen gefährlichen Sicherheitslücke mit den Versionen 18.11.11, 19.0.8, 19.1.6 und 19.2.4.
Per KI zum Exploit
Am Mittwoch stellten die Watchtowr-Forscher laut Securityweek auf ihren Honeypot-Systemen erste Ausnutzungsversuche fest. Dass diese Attacken so kurz nach Veröffentlichung der Patches auftreten, überrascht kaum. Moderne KI-Tools machen es Angreifern heutzutage besonders einfach, innerhalb kürzester Zeit funktionierende Exploits für bekannte Sicherheitslücken zu entwickeln.
Die Watchtowr-Forscher erklärten schon am Dienstag in einem X-Beitrag(öffnet im neuen Fenster), mit ihrem im Juli vorgestellten KI-Tool Project Red(öffnet im neuen Fenster) innerhalb von Minuten erfolgreich einen Exploit für CVE-2026-19478 erstellt zu haben. Dass Angreifern dies dann mit anderen KI-Tools ebenfalls gelingt, ist naheliegend.
Angriff mit nur einem HTTP-Request
Laut Watchtowr-Forscher Jake Knott können Angreifer mit CVE-2026-19478 nicht nur öffentliche Projekte manipulieren und löschen, sondern auch Merge-Einträge fälschen und Maintainer sperren – und das mit nur einem einzigen HTTP-Request. Ungewöhnliche Konfigurationen, Nutzerinteraktionen oder die Kenntnis gültiger Anmeldedaten sollen dafür nicht erforderlich sein.
Wer die von Gitlab bereitgestellten Patches noch nicht einspielen kann, sollte zumindest den Zugriff auf den API-Endpunkt /api/graphql einschränken, damit Angreifer diesen nicht ungehindert über das Internet ansteuern können. Auf Gitlab.com oder über die SaaS-Lösung Gitlab Dedicated gehostete Softwareprojekte sind nicht gefährdet, da Gitlab die zugrundeliegenden Systeme bereits gepatcht hat.
- Anzeige Hier geht es zu Künstliche Intelligenz: Wissensverarbeitung bei Amazon Wenn Sie auf diesen Link klicken und darüber einkaufen, erhält Golem eine kleine Provision. Dies ändert nichts am Preis der Artikel.