Hack Alerta

Falha crítica no GitLab permite excluir projetos públicos sem autenticação

GitLab corrige falha crítica CVE-2026-19478 que permite a exclusão de projetos públicos sem autenticação, com CVSS 9.4, exigindo atualização imediata.

Uma vulnerabilidade de gravidade crítica identificada como CVE-2026-19478 foi corrigida pela GitLab, permitindo que atacantes não autenticados modifiquem ou excluam projetos públicos e dados de usuários sob condições específicas. A falha, com pontuação CVSS de 9.4, afeta tanto a Edição Comunitária (CE) quanto a Edição Empresarial (EE) do software, representando um risco direto à integridade de repositórios de código e ativos digitais corporativos.

O que mudou agora

A Gitlab confirmou o lançamento de atualizações de segurança para mitigar a falha explorável via GraphQL. O vetor de ataque explora uma lógica inadequada de autorização na interface de API GraphQL, onde chamadas malformadas podem contornar verificações de permissão padrão. Isso significa que qualquer indivíduo na internet, sem necessidade de credenciais válidas, pode potencialmente causar danos significativos a projetos hospedados na plataforma.

Análise técnica detalhada

A vulnerabilidade reside na forma como o endpoint GraphQL processa requisições de exclusão e modificação. Em cenários normais, operações sensíveis exigem autenticação e verificação de escopo de acesso. No entanto, a falha CVE-2026-19478 permite que parâmetros específicos na requisição GraphQL sejam manipulados para enganar o sistema, fazendo-o acreditar que a ação é legítima ou que o usuário possui privilégios administrativos sobre o projeto alvo.

Para CISOs e equipes de SOC, a natureza da falha exige atenção imediata. Diferente de ataques que requerem phishing ou engenharia social, este exploit pode ser executado automaticamente em escala, varrendo repositórios públicos em busca de alvos vulneráveis. A ausência de autenticação necessária torna a detecção baseada em comportamento de usuário tradicional menos eficaz, exigindo monitoramento focado em padrões anômalos de tráfego GraphQL.

Impacto e alcance

O impacto potencial é vasto, afetando organizações que utilizam a GitLab para gerenciar código-fonte crítico, documentação interna e integrações de cadeia de suprimentos. Projetos públicos expostos podem ser apagados, resultando em perda de histórico de commits, interrupção de pipelines de CI/CD e comprometimento da reputação da organização. Além disso, a modificação de projetos pode introduzir código malicioso que será propagado para os desenvolvedores downstream.

A severidade crítica (CVSS 9.4) reflete a facilidade de exploração e o alto impacto na confidencialidade, integridade e disponibilidade dos sistemas afetados. Empresas com grandes bases instaladas de GitLab CE ou EE devem tratar esta correção como prioridade máxima.

Medidas de mitigação recomendadas

As organizações devem aplicar as atualizações de segurança fornecidas pela GitLab imediatamente. Enquanto a correção oficial está disponível, recomenda-se:

  • Revisão de logs: Monitorar logs de acesso GraphQL em busca de tentativas de execução de mutações de exclusão ou modificação sem autenticação válida.
  • Restrição de rede: Se possível, limitar o acesso aos endpoints GraphQL da API apenas a IPs conhecidos ou redes internas até que a correção seja aplicada globalmente.
  • Verificação de integridade: Realizar auditorias nos repositórios públicos para garantir que nenhum projeto tenha sido alterado ou excluído indevidamente.

Perguntas frequentes

Quais versões são afetadas? Todas as versões da GitLab Community Edition (CE) e Enterprise Edition (EE) que ainda não receberam o patch de segurança mais recente.

É necessário reiniciar o serviço? Após a aplicação do patch, recomenda-se reiniciar os serviços da GitLab para garantir que as mudanças de configuração e segurança sejam carregadas corretamente.

Como saber se fui afetado? Verifique os logs de atividade do sistema para identificar requisições GraphQL suspeitas que não contenham tokens de sessão válidos.


Baseado em publicação original de The Hacker News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.