O AGENTICO
GitLab
empresa · 3 menções
O que as fontes disseram sobre GitLab
A GitLab lançou patches de emergência em 17 de agosto de 2026 para as versões 19.2.4, 19.1.6, 19.0.8 e 18.11.11, abordando duas vulnerabilidades. A CVE-2026-19478 é uma injeção de código que permite a um atacante não autenticado modificar ou excluir projetos públicos. A CVE-2026-19650 (CVSS 7.1) está relacionada a CSRF em consultas multiplex do GraphQL, mas as versões 18.2 a 18.10 não são cobertas, exigindo upgrade completo.
Citações
“The fixes do not extend to the 18.2 through 18.10 branches, which fall inside the affected range.”
Empresa de software
“GitLab has released security updates to address a critical vulnerability impacting its Community Edition (CE) and Enterprise Edition (EE) software that, under certain conditions, could allow an unauthenticated attacker to remotely modify or delete public projects and user data.”
Empresa de software
Menções

A mesma atualização do GitLab que corrigiu a CVE-2026-19478 também corrigiu uma segunda vulnerabilidade, CVE-2026-19650 (CVSS 7.1), relacionada a CSRF em consultas multiplex do GraphQL.
A atualização de emergência também abordou uma vulnerabilidade adicional de CSRF no GraphQL, que embora menos severa, também precisava de correção.

Os patches do GitLab para a CVE-2026-19478 não cobrem as versões 18.2 a 18.10, que estão dentro do intervalo afetado, forçando usuários dessas versões a atualizarem para uma versão corrigida.
Usuários de versões mais antigas do GitLab não receberão correção para a falha crítica, precisando migrar para uma versão suportada para se protegerem.

O GitLab lançou um patch de emergência em 17 de agosto de 2026 para corrigir a vulnerabilidade crítica CVE-2026-19478 (CVSS 9.4), que permite a um atacante não autenticado modificar ou excluir projetos públicos e dados de usuário via diretiva GraphQL.
O patch de emergência do GitLab aborda uma vulnerabilidade crítica que pode ser explorada remotamente sem autenticação, afetando a integridade de dados em projetos públicos.
Todo dia, só o que dois veículos independentes confirmaram — no seu feed.