社区所有版块导航
Python
python开源   Django   Python   DjangoApp   pycharm  
DATA
docker   Elasticsearch  
aigc
aigc   chatgpt  
WEB开发
linux   MongoDB   Redis   DATABASE   NGINX   其他Web框架   web工具   zookeeper   tornado   NoSql   Bootstrap   js   peewee   Git   bottle   IE   MQ   Jquery  
机器学习
机器学习算法  
Python88.com
反馈   公告   社区推广  
产品
短视频  
印度
印度  
Py学习  »  Git

【已复现】GitLab GraphQL 未授权项目删除漏洞(CVE-2026-19478)安全风险通告

奇安信 CERT • 昨天 • 13 次点击  

● 点击↑蓝字关注我们,获取更多安全风险通告



漏洞概述

漏洞名称

GitLab GraphQL 未授权项目删除漏洞

漏洞编号

QVD-2026-54104CVE-2026-19478

公开时间

2026-08-17

影响量级

十万级

奇安信评级

高危

CVSS 3.1分数

9.4

威胁类型

代码执行

利用可能性

POC状态

已公开

在野利用状态

未发现

EXP状态

已公开

技术细节状态

已公开

危害描述:攻击者可利用此漏洞在无需身份认证的情况下,通过单个恶意请求永久删除公开项目数据、停用或封禁用户账号、修改关键状态信息,甚至对开源项目发起供应链攻击,该漏洞利用门槛极低,对企业和开源社区构成严重威胁。


01
漏洞详情
>>>>

影响组件

GitLab 是全球领先的 DevOps 平台,提供完整的软件开发生命周期管理功能,包括代码仓库管理、CI/CD、项目管理等。GitLab 分为社区版(CE)和企业版(EE)两个版本,广泛应用于全球各类企业、政府机构和开源社区的软件开发流程中。

>>>>

漏洞描述

近日,奇安信CERT监测到官方修复GitLab GraphQL 未授权项目删除漏洞(CVE-2026-19478),该漏洞源于 GitLab GraphQL 层在处理 `@gl_introduced` 指令时存在 fallback 字段解析缺陷,攻击者可利用此漏洞在无需身份认证的情况下,通过单个恶意请求永久删除公开项目数据、停用或封禁用户账号、修改关键状态信息,甚至对开源项目发起供应链攻击。目前该漏洞PoC和技术细节已公开。该漏洞利用门槛极低,对企业和开源社区构成严重威胁,建议客户尽快做好自查及防护。

>>>>

利用条件

1.存在至少一个 Public 可见的项目或用户;
2.攻击者可访问目标 GitLab 的 `/api/graphql` 端点。

02
影响范围
>>>>

影响版本

18.2.0 <= GitLab CE/EE < 18.11.11
GitLab CE/EE 19.0.* < 19.0.8
GitLab CE/EE 19.1.* < 19.1.6
GitLab CE/EE 19.2.* < 19.2.4
>>>>

其他受影响组件


03
复现情况

目前,奇安信CERT已成功复现GitLab GraphQL 未授权项目删除漏洞(CVE-2026-19478),截图如下:



04
受影响资产情况

奇安信鹰图资产测绘平台数据显示,GitLab GraphQL 未授权项目删除漏洞(CVE-2026-19478)关联的国内风险资产总数为108658个,关联IP总数为21102个。国内风险资产分布情况如下:

GitLab GraphQL 未授权项目删除漏洞(CVE-2026-19478)关联的全球风险资产总数为401607个,关联IP总数为48295个。全球风险资产分布情况如下:



05
处置建议
>>>>

安全更新

官方已发布安全补丁,请及时更新至最新版本:
GitLab CE/EE >= 18.11.11
GitLab CE/EE 19.0.* >= 19.0.8
GitLab CE/EE 19.1.* >= 19.1.6
GitLab CE/EE 19.2.* >= 19.2.4
登录GitLab管理后台,在管理区域查看当前安装版本,确认是否处于受影响范围内。
下载地址:
https://about.gitlab.com/update
临时缓解措施:
1. 限制 GraphQL 端点访问:在 Nginx 或其他反向代理中配置访问控制;
2. 加强对 GraphQL 查询日志的监控,及时发现攻击行为。


06
参考资料

[1]https://docs.gitlab.com/releases/patches/patch-release-gitlab-19-2-4-released/

[2]https://gitlab.com/gitlab-org/gitlab/-/work_items/611377

[3]https://hackerone.com/reports/3926431



07
时间线

2026年08月18日,奇安信 CERT发布安全风险通告。



08
漏洞情报服务

奇安信漏洞情报平台 重磅上线,诚邀您来体验:

图片


图片


图片
奇安信 CERT
致力于 第一时间为企业级用户提供权威漏洞情报和有效解决方案。

















点击↓阅读原文,到ALPHA威胁分析平台订阅更多漏洞信息。

Python社区是高质量的Python/Django开发社区
本文地址:http://www.python88.com/topic/199896