Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

GitLab CVE-2026-19478 е активно експлоатирана само неколку дена по објавувањето

Новообјавена безбедносна ранливост во GitLab била активно експлоатирана само неколку дена по нејзиното јавно објавување, според компанијата watchTowr.

Станува збор за ранливоста CVE-2026-19478 (CVSS оцена: 9.4), која претставува случај на code injection и овозможува неавтентициран напаѓач, под одредени услови, да менува или брише јавно достапни GitLab проекти и да ги препишува нивните податоци — без потреба од акредитиви, интеракција од корисникот или специфична/невообичаена конфигурација.

Следните верзии на GitLab Community Edition (CE) и Enterprise Edition (EE) се засегнати:

  • 18.2 пред 18.11.11
  • 19.0 пред 19.0.8
  • 19.1 пред 19.1.6
  • 19.2 пред 19.2.4

Во предупредување објавено претходно оваа недела, GitLab соопшти дека проблемот може да биде експлоатиран преку GraphQL directive.

Поправките за ранливоста се објавени во GitLab CE и EE верзиите:

  • 19.2.4
  • 19.1.6
  • 19.0.8
  • 18.11.11

Компанијата за проактивно управување со изложеноста watchTowr за The Hacker News изјавила дека успеала да ја репродуцира ранливоста во рок од неколку минути по нејзиното објавување.

Компанијата исто така забележала експлоатација во реалниот свет насочена кон нејзината honeypot мрежа.

„Ова е новата реалност во репродукцијата и експлоатацијата на ранливости, каде што напаѓачите со помош на AI [вештачка интелигенција] можат значително да го скратат времето од објавувањето на ранливоста до нејзината експлоатација, а ‘чекањето до следниот циклус на закрпи’ често значи дека веќе е предоцна“, изјави Jake Knott, главен безбедносен истражувач во watchTowr.

„Организациите кои сè уште немаат инсталирано закрпа треба да ги проверат веб-логовите за барања што содржат @gl_introduced, како и да бараат знаци на скенирање или обиди за експлоатација.“

watchTowr исто така забележа дека влијанието на ранливоста е поголемо од самата можност за менување или бришење јавни проекти.

Според компанијата, „напаѓачот може да избрише цели repository-а, да фалсификува merge записи така што ќе изгледа дека одредена поправка била имплементирана иако не била, како и да ги блокира/забрани одржувачите на проектите“.

Овој развој уште еднаш покажува колку брзо AI ја менува брзината и размерот на сајбер-нападите, што ја прави навремената примена на безбедносните ажурирања од клучно значење.

Организациите кои користат self-hosted GitLab инстанци изложени директно на интернет треба приоритетно да извршат надградба на верзија во која ранливоста е поправена.

Доколку веднаш инсталирање на закрпата не е можно, како привремена мерка се препорачува да се ограничи неавтентицираниот пристап до /api/graphql, или целосно да се отстрани јавниот пристап до repository-ата.

Извори:

  • The Hacker News – GitLab CVE-2026-19478 Comes Under Active Exploitation Within Days of Disclosure The Hacker News