● 点击↑蓝字关注我们,获取更多安全风险通告
漏洞概述
漏洞名称
GitLab GraphQL 未授权项目删除漏洞
漏洞编号
QVD-2026-54104,CVE-2026-19478
公开时间
2026-08-17
影响量级
十万级
奇安信评级
高危
CVSS 3.1分数
9.4
威胁类型
代码执行
利用可能性
高
POC状态
已公开
在野利用状态
未发现
EXP状态
技术细节状态
危害描述:攻击者可利用此漏洞在无需身份认证的情况下,通过单个恶意请求永久删除公开项目数据、停用或封禁用户账号、修改关键状态信息,甚至对开源项目发起供应链攻击,该漏洞利用门槛极低,对企业和开源社区构成严重威胁。
影响组件
GitLab 是全球领先的 DevOps 平台,提供完整的软件开发生命周期管理功能,包括代码仓库管理、CI/CD、项目管理等。GitLab 分为社区版(CE)和企业版(EE)两个版本,广泛应用于全球各类企业、政府机构和开源社区的软件开发流程中。
漏洞描述
利用条件
影响版本
其他受影响组件
无
目前,奇安信CERT已成功复现GitLab GraphQL 未授权项目删除漏洞(CVE-2026-19478),截图如下:
奇安信鹰图资产测绘平台数据显示,GitLab GraphQL 未授权项目删除漏洞(CVE-2026-19478)关联的国内风险资产总数为108658个,关联IP总数为21102个。国内风险资产分布情况如下:
GitLab GraphQL 未授权项目删除漏洞(CVE-2026-19478)关联的全球风险资产总数为401607个,关联IP总数为48295个。全球风险资产分布情况如下:
安全更新
[1]https://docs.gitlab.com/releases/patches/patch-release-gitlab-19-2-4-released/
[2]https://gitlab.com/gitlab-org/gitlab/-/work_items/611377
[3]https://hackerone.com/reports/3926431
2026年08月18日,奇安信 CERT发布安全风险通告。
「奇安信漏洞情报平台」 重磅上线,诚邀您来体验:
点击↓阅读原文,到ALPHA威胁分析平台订阅更多漏洞信息。