Արտահերթ թարմացում՝ API-ի ծանր խոցելիությունը չեզոքացնելու համար
2026 թվականի օգոստոսի 17-ին GitLab ընկերությունը թողարկել է արտահերթ անվտանգության թարմացում՝ չեզոքացնելու համար իր GraphQL API-ում հայտնաբերված կրիտիկական խոցելիությունը, որը թույլ է տալիս չնույնականացված հեռահար հարձակվողներին փոփոխել կամ ամբողջությամբ ջնջել հանրային նախագծերն ու օգտատերերի տվյալները ինքնակառավարվող (self-managed) սերվերներում։ Խոցելիությանը տրվել է CVSS 9.4 ծանրության աստիճան, ինչը անմիջական սպառնալիք է ներկայացնում այն կազմակերպությունների համար, որոնք շահագործում են համացանցին հասանելի GitLab համակարգեր։
CVE-2026-19478 ինդեքսով գրանցված սխալը կապված է GraphQL դիրեկտիվների ոչ ճիշտ մշակման հետ։ Քանի որ հարձակում իրականացնելու համար չեն պահանջվում նախնական մուտքային տվյալներ կամ օգտատիրոջ մասնակցություն, հարձակվողը կարող է մեկ HTTP հարցման միջոցով վերագրել նախագծերի կարգավիճակները, կեղծել merge-հարցումների գրանցումները և արգելափակել ադմինիստրատորներին՝ շրջանցելով պաշտպանական համակարգերը։
Այս թարմացումը թողարկվել է ընկերության ստանդարտ ժամանակացույցից դուրս։ Բացի հիմնական խոցելիությունից, GitLab-ը նաև վերացրել է CVE-2026-19650 ինդեքսով High մակարդակի (CVSS 7.1) խոցելիությունը, որը վերաբերում է GraphQL multiplex հարցումների մշակման ժամանակ առաջացող Cross-Site Request Forgery (CSRF) սխալին։
Հետազոտողների արձագանքը և ռիսկերի գնահատումը
watchTowr կիբեռանվտանգության ընկերության հետազոտողները հայտնել են, որ իրենց հաջողվել է վերարտադրել հարձակման մեխանիզմը հրապարակումից ընդամենը րոպեներ անց։ Փորձագետների գնահատմամբ՝ բաց համակարգերի վրա նման խոցելիության առկայությունը մեծացնում է ավտոմատացված հարձակումների վտանգը։
«Նոր հայտնաբերված կոդի Ներարկման խոցելիությունը թույլ է տալիս չնույնականացված հարձակվողին ջնջել հանրությանը հասանելի GitLab նախագծերը և վերագրել դրանց վիճակը», – նշել է watchTowr-ի գլխավոր հետազոտող Ջեյք Նոթը (Jake Knott):
Չնայած լաբորատոր պայմաններում խոցելիության արագ վերարտադրմանը, թողարկման պահին ակտիվ չարաշահումների կամ հանրային էքսպլոյտների առկայություն չի արձանագրվել։ Այնուամենայնիվ, մասնագետները հորդորում են անհապաղ թարմացնել համակարգերը։
Ազդակիր տարբերակները և անվտանգության քայլերը
Խոցելիությունը ազդում է GitLab Community Edition (CE) և Enterprise Edition (EE) 18.2-ից սկսած բոլոր տարբերակների վրա։ Անվտանգության ուղղումները հասանելի են 18.11.11, 19.0.8, 19.1.6 և 19.2.4 տարբերակներում։ Այն կազմակերպությունները, որոնք օգտագործում են 18.2-ից 18.10 տարբերակները, պետք է անմիջապես անցնեն նշված ուղղված թողարկումներից մեկին։
GitLab.com և GitLab Dedicated ամպային հարթակներն արդեն ավտոմատ թարմացվել են ընկերության կողմից, ուստի ամպային ծառայություններից օգտվողները լրացուցիչ քայլեր ձեռնարկելու կարիք չունեն։ Ինքնակառավարվող սերվերներ ունեցող ադմինիստրատորներին խորհուրդ է տրվում անհապաղ տեղադրել թարմացումները, ხოლო թարմացման անհնարինության դեպքում սահմանափակել մուտքը api/graphql հասցեին կամ ժամանակավորապես փակել հանրային պահոցների հասանելիությունը։

