Vulnerabilidad crítica en GitLab
GitLab ha lanzado actualizaciones de seguridad para su software Community Edition (CE) y Enterprise Edition (EE) que abordan una grave vulnerabilidad. Esta brecha, conocida como CVE-2026-19478, podría permitir a atacantes no autenticados modificar o eliminar proyectos públicos y datos de usuarios de forma remota. Con una puntuación CVSS de 9.4, esta vulnerabilidad ha sido calificada como crítica por la empresa.
La actualización fue publicada el 17 de agosto de 2026, fuera del calendario habitual de actualizaciones bimensuales de GitLab, que se realizan el segundo y cuarto miércoles de cada mes. Esta corrección se lanzó cinco días después de un parche rutinario que no contenía problemas críticos. Solo las instalaciones autogestionadas deben implementar las correcciones, que están disponibles en las versiones GitLab 19.2.4, 19.1.6, 19.0.8 y 18.11.11. GitLab.com y GitLab Dedicated ya están utilizando la versión corregida, por lo que sus clientes no necesitan tomar ninguna acción.
Versiones afectadas
Las versiones afectadas incluyen: - Todas las versiones desde 18.2 hasta antes de 18.11.11 - 19.0 hasta antes de 19.0.8 - 19.1 hasta antes de 19.1.6 - 19.2 hasta antes de 19.2.4
Las correcciones no se extienden a las versiones de la rama 18.2 a 18.10, que también se encuentran dentro del rango afectado.
GitLab ha indicado que ha remediado un problema que, bajo ciertas condiciones, podría permitir a un usuario no autenticado modificar o eliminar proyectos públicos y datos de usuario a través de una directiva GraphQL. El vector CVSS publicado para esta vulnerabilidad indica que puede ser explotada a través de la red por un atacante sin credenciales y sin ninguna acción por parte de la víctima. Sin embargo, GitLab no ha especificado la directiva GraphQL implicada ni las condiciones necesarias para la explotación.
Otra vulnerabilidad solucionada
Además, en la misma actualización se abordó otro problema, CVE-2026-19650, clasificado como de alta gravedad con una puntuación CVSS de 7.1. Este problema se refiere a una debilidad de cross-site request forgery (CSRF) en el manejador de consultas multiplexadas de GraphQL. A diferencia de la vulnerabilidad crítica, esta requiere interacción del usuario para ser explotada.
GitLab ha afirmado que la actualización no introduce nuevas migraciones y no se espera que requiera tiempo de inactividad en implementaciones multinodo. Esta divulgación llega tras un informe de julio de 2026, donde investigadores publicaron un código de explotación funcional para otra vulnerabilidad de GitLab que afectaba a servidores autogestionados.
GitLab no ha respondido inmediatamente a solicitudes de comentarios. La empresa ha indicado que hace públicos los detalles sobre cada vulnerabilidad en su rastreador de problemas 90 días después de la publicación de los parches. Esto sitúa los detalles técnicos de ambas vulnerabilidades en torno a mediados de noviembre de 2026.