GitLab 已發布安全更新,以解決影響其社群版 (CE) 和企業版 (EE) 軟體的重大漏洞。在特定條件下,此漏洞可能允許未經驗證的攻擊者遠端修改或刪除公開專案及使用者資料。

此漏洞追蹤代碼為 CVE-2026-19478,被 GitLab 評為重大,並分配了 9.4 的 CVSS 分數。

此重大修補程式於 2026 年 8 月 17 日發布,其發布時間不在公司慣常的每月兩次更新(於第二個和第四個星期三)日程內,距離上次沒有重大問題的例行修補程式發布僅隔五天。

僅需自行管理安裝 GitLab 的使用者採取行動。修補程式已包含在 GitLab 19.2.4、19.1.6、19.0.8 和 18.11.11 版本中。

「GitLab.com 和 GitLab Dedicated 已經運行修補後的版本。GitLab.com 和 GitLab Dedicated 客戶無需採取任何行動。」該公司表示。

受影響的版本如下 -

修補程式不適用於 18.2 至 18.10 的分支,這些分支均在受影響的範圍內。

「GitLab 已修復一個問題,在特定條件下,未經驗證的使用者可能透過 GraphQL 指令碼遠端修改或刪除公開專案及使用者資料。」GitLab 表示。

為該漏洞發布的 CVSS 向量表明,持有憑證的攻擊者可以透過網路進行利用,且無需受害者採取任何行動。

GitLab 並未透露涉及的 GraphQL 指令碼名稱,也未說明利用所需的特定條件。

該公告並未披露任何漏洞被利用的情況,截至 2026 年 8 月 18 日,GitHub 上也沒有出現針對這些漏洞的公開利用程式碼。

此次更新修補的第二個問題是 CVE-2026-19650,被 GitLab 評為高風險,CVSS 分數為 7.1,涉及 GraphQL 複合查詢處理器中的跨網站請求偽造 (CSRF) 弱點。

與重大漏洞不同,此漏洞需要使用者互動才能生效。

「GitLab 已修復一個問題,在特定條件下,由於 GraphQL 複合查詢處理中的請求驗證不當,未經驗證的使用者可能透過 GET 請求執行變更。」該公司表示。

該公司表示,此次更新不會引入新的遷移,預計也不會在多節點部署中需要停機時間。

此次披露發生在研究人員於 2026 年 7 月發布針對另一個影響自行管理伺服器的 GitLab 漏洞的有效利用程式碼之後。

GitLab 未立即回應置評請求。

該公司表示,他們會在修補漏洞的發布後 90 天內,在其問題追蹤器上公開詳細說明每個漏洞的資訊。GitLab 於 2026 年 6 月 10 日的修補程式發布,將此窗口縮短至 30 天。

這意味著兩個漏洞的技術細節將在 2026 年 11 月中旬左右公開。