Aktualisieren Sie Ihre GitLab-Instanzen sofort auf die gepatchte Version.
▸▾Herleitung der Bewertung(4)
Wie der Wert zustande kommt
- Hoechster CVSS-Basiswert 9.4+17
- Wird laut Meldung tatsaechlich ausgenutzt: exploited in the wild, in the wild+12
- Ohne Anmeldung ueber das Netz ausnutzbar (CVE-2026-19478, CVSS-Vektor AV:N/PR:N)+10
- EPSS 5.8 % Ausnutzungswahrscheinlichkeit binnen 30 Tagen+1
Woraus sich die Konfidenz ergibt
- Nur ein Herausgeber — keine Gegenlesung
- Strukturierte CVE-Daten aus der NVD vorhanden
Die Konfidenz misst die Belegqualität, nicht die Schwere.
Bewertung v1.1, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik
GitLab Patches Critical Code Injection Vulnerability
GitLab hat eine kritische Code-Injection-Schwachstelle behoben, die es unauthentifizierten Angreifern ermöglichte, Benutzerdaten und öffentliche Projekte zu manipulieren oder zu löschen. Nutzer sollten ihre GitLab-Instanzen umgehend aktualisieren, um sich vor potenziellen Angriffen zu schützen.
SecBoard-Einordnung
Diese Schwachstelle erlaubt unauthentifizierten Angreifern, kritische Daten und Projekte zu manipulieren oder zu löschen, was die Integrität und Verfügbarkeit von Entwicklungsressourcen direkt beeinträchtigt.
Realistisch schlimmster Fall: Unautorisierte Löschung oder Manipulation von Benutzerdaten und öffentlichen Projekten durch nicht authentifizierte Angreifer, was zu Datenverlust und Projektbeschädigung führen kann.
Im erfassten Bestand
- ▸CVE-2026-19478 kommt damit in 3 erfassten Meldungen der letzten 90 Tage vor.
Gezählt im eigenen Bestand, rückwärts ab dem Erscheinungsdatum. Das ist Belegstärke, keine Aussage über die Häufigkeit in der Welt.
Key Facts
- CVSS
- 9.4 · CRITICAL
- EPSS
- 5.8%
- Über das Netz
- ja
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Vertraulichkeit, Integrität, Verfügbarkeit
- Patch
- unbekannt
- Zuweisende CNA
- cve@gitlab.com
- CVSS
- 7.1 · HIGH
- EPSS
- 0.5%
- Über das Netz
- ja
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- ja
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Integrität, Verfügbarkeit
- Patch
- unbekannt
- Zuweisende CNA
- cve@gitlab.com
Betroffen
Alle Nutzer von GitLab-Instanzen sind betroffen.
Hersteller
Produkte
▸ CPE-Rohbezeichner anzeigen▾ CPE-Rohbezeichner ausblenden (2)
- cpe:2.3:a:gitlab:gitlab:*:*:*:*:community:*:*:*
- cpe:2.3:a:gitlab:gitlab:*:*:*:*:enterprise:*:*:*
Prüfen
3- ▸Überprüfen Sie die aktuelle Version Ihrer GitLab-Instanzen und stellen Sie sicher, dass diese auf dem neuesten Stand ist.
- ▸Überprüfen Sie die Zugriffsprotokolle Ihrer GitLab-Instanzen auf ungewöhnliche Aktivitäten oder unautorisierte Änderungen vor der Aktualisierung.
▸ 1 weitere▾ weniger
- ▸Stellen Sie sicher, dass ein regelmäßiger Backup-Prozess für Ihre GitLab-Datenbanken und Repositories vorhanden ist und funktioniert.
Offene Punkte
3▸ anzeigen▾ ausblenden
- ▸Es wird nicht spezifiziert, welche spezifischen Versionen von GitLab betroffen sind, außer dass alle Nutzer betroffen sind.
- ▸Es werden keine spezifischen CVE-IDs für diese Schwachstelle genannt.
- ▸Es werden keine Details zu den Angriffsvektoren oder der Komplexität der Ausnutzung genannt.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
▸ Einordnung anzeigen▾ Einordnung ausblenden
- Initial Access möglich?Ja
- Privilege Escalation relevant?Unklar
- Exploit öffentlich verfügbar?Ja
- Detection / Logging prüfbar?Ja
- Für Purple-Team-Szenario geeignet?Ja
Kundenfragen
- Haben wir GitLab extern erreichbar?
- Können wir Resource Development detektieren?
MITRE ATT&CK(4)
Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.
„kritische Code-Injection-Schwachstelle, die es unauthentifizierten Angreifern ermöglichte“
„Benutzerdaten und öffentliche Projekte zu manipulieren oder zu löschen“
„Benutzerdaten und öffentliche Projekte zu manipulieren oder zu löschen“
Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.
Kill-Chain-Phasen
Wie weit im Ablauf die belegten Techniken liegen — je Technik die früheste Phase.
Auskundschaften
0
Bewaffnung
1
Zustellung
0
Ausnutzung
0
Einnistung
0
Fernsteuerung
0
Zielhandlung
0
Quellen & Belege· 1 Quelle
Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.
- Nur eine Quelle — der Sachverhalt ist an keiner zweiten Stelle gegengelesen.
Verknüpfte Intelligence
Dieselben Entitäten an anderer Stelle auf SecBoard.
CVE-Profile
ATT&CK-Heatmap