Siber Güvenlik

GitLab'de Kritik Güvenlik Açığı, Kimlik Doğrulaması Gerektirmeyen Saldırganların Projeleri Silmesine İzin Verebilir

GitLab'de Kritik Güvenlik Açığı, Kimlik Doğrulaması Gerektirmeyen Saldırganların Projeleri Silmesine İzin Verebilir
Yaz Boyunca Malta'da İngilizce

GitLab, topluluk ve kurumsal sürümlerini etkileyen kritik bir güvenlik açığını düzeltmek için güncellemeler yayınladı. CVE-2026-19478 olarak tanımlanan bu açıklık, belirli koşullar altında kimlik doğrulaması gerektirmeyen saldırganların kamu projelerini veya kullanıcı verilerini uzaktan değiştirmesine veya silmesine izin verebilir.

Açıklık, GitLab tarafından Critical olarak derecelendirilmiş ve 9.4 CVSS puanı verilmiştir. GitLab, 17 Ağustos 2026'da yayınlanan kritik yama sürümüyle bu açığı gidermiştir.

Sadece self-managed kurulumların güncellenmesi gerekmektedir. Düzenlemeler GitLab 19.2.4, 19.1.6, 19.0.8 ve 18.11.11 sürümlerinde mevcuttur.

GitLab.com ve GitLab Dedicated müşterileri herhangi bir işlem yapmalarına gerek yoktur.

Etkilenen sürümler şunlardır:

  • 18.2'den önceki tüm sürümler 18.11.11'ye kadar
  • 19.0'dan önceki tüm sürümler 19.0.8'ye kadar
  • 19.1'den önceki tüm sürümler 19.1.6'ya kadar
  • 19.2'den önceki tüm sürümler 19.2.4'e kadar

Düzenlemeler 18.2 ile 18.10 arasındaki dalları kapsamamaktadır.

GitLab, belirli koşullar altında kimlik doğrulaması gerektirmeyen bir kullanıcının kamu projelerini veya kullanıcı verilerini uzaktan değiştirmesine veya silmesine izin verebilecek bir vấnayı gidermiştir.

CVE-2026-19478 açığının CVSS vektörü, bir saldırganın ağ üzerinden ve kurbanın herhangi bir eylemi olmadan bu açığı sömestrebileceğini göstermektedir.

GitLab, ilgili GraphQL direktifini veya sömestrasyon için gerekli koşulları açıklamamıştır.

İki açıklıktan ilki olan CVE-2026-19650, GitLab tarafından Yüksek olarak derecelendirilmiş ve 7.1 CVSS puanı verilmiştir. Bu açıklık, GraphQL çoklu sorgu işleyicisindeki bir cross-site request forgery (CSRF) zayıflığına ilişkindir.

Bu açıklık, çalışmak için kullanıcı etkileşimi gerektirir.

Gece Eğlen, Gündüz Öğren

Kaynak: The Hacker News