Umgehende Anwendung der verfügbaren Patches für GitLab-Installationen.
▸▾Herleitung der Bewertung(4)
Wie der Wert zustande kommt
- Hoechster CVSS-Basiswert 9.4+17
- Wird laut Meldung tatsaechlich ausgenutzt: active exploitation+12
- Ohne Anmeldung ueber das Netz ausnutzbar (CVE-2026-19478, CVSS-Vektor AV:N/PR:N)+10
- EPSS 5.8 % Ausnutzungswahrscheinlichkeit binnen 30 Tagen+1
Woraus sich die Konfidenz ergibt
- 3 unabhaengige Herausgeber berichten den Sachverhalt
- Strukturierte CVE-Daten aus der NVD vorhanden
Die Konfidenz misst die Belegqualität, nicht die Schwere.
Bewertung v1.1, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik
GitLab CVE-2026-19478 Comes Under Active Exploitation Within Days of Disclosure
Eine kritische Code-Injection-Schwachstelle (CVE-2026-19478) in GitLab wird bereits aktiv ausgenutzt, kurz nach ihrer Offenlegung. Angreifer können unauthentifiziert öffentliche Projekte manipulieren oder löschen. GitLab-Nutzer sollten umgehend Patches einspielen, um sich vor Datenverlust und Manipulation zu schützen.
SecBoard-Einordnung
Die Schwachstelle ermöglicht unauthentifizierten Angreifern die Manipulation oder Löschung öffentlicher GitLab-Projekte, was zu Datenverlust und Integritätsverletzungen führen kann.
Realistisch schlimmster Fall: Unautorisierte Löschung oder Manipulation kritischer öffentlicher Projekte und Daten durch externe Angreifer, was zu Reputationsschäden und Betriebsunterbrechungen führen kann.
Im erfassten Bestand
- ▸CVE-2026-19478 kommt damit in 8 erfassten Meldungen der letzten 90 Tage vor.
Gezählt im eigenen Bestand, rückwärts ab dem Erscheinungsdatum. Das ist Belegstärke, keine Aussage über die Häufigkeit in der Welt.
Key Facts
- CVSS
- 9.4 · CRITICAL
- EPSS
- 5.8%
- Über das Netz
- ja
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Vertraulichkeit, Integrität, Verfügbarkeit
- Patch
- unbekannt
- Zuweisende CNA
- cve@gitlab.com
Betroffen
GitLab-Nutzer, insbesondere solche mit öffentlichen Projekten.
Hersteller
Produkte
▸ CPE-Rohbezeichner anzeigen▾ CPE-Rohbezeichner ausblenden (2)
- cpe:2.3:a:gitlab:gitlab:*:*:*:*:community:*:*:*
- cpe:2.3:a:gitlab:gitlab:*:*:*:*:enterprise:*:*:*
Prüfen
3- ▸Überprüfen Sie, ob alle GitLab-Instanzen auf die neueste gepatchte Version aktualisiert wurden.
- ▸Überwachen Sie die Audit-Logs von GitLab auf ungewöhnliche Aktivitäten oder unautorisierte Änderungen an öffentlichen Projekten.
▸ 1 weitere▾ weniger
- ▸Stellen Sie sicher, dass ein aktuelles Backup aller GitLab-Projekte vorhanden ist, um im Falle eines Angriffs Daten wiederherstellen zu können.
Offene Punkte
3▸ anzeigen▾ ausblenden
- ▸Die spezifischen Versionen von GitLab, die von der Schwachstelle betroffen sind, werden im Artikel nicht genannt.
- ▸Die genaue Methode der Code-Injection wird nicht detailliert beschrieben.
- ▸Es werden keine spezifischen Indikatoren für Kompromittierung (IOCs) genannt.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
▸ Einordnung anzeigen▾ Einordnung ausblenden
- Initial Access möglich?Ja
- Privilege Escalation relevant?Unklar
- Exploit öffentlich verfügbar?Möglich
- Detection / Logging prüfbar?Ja
- Für Purple-Team-Szenario geeignet?Möglich
Kundenfragen
- Haben wir GitLab extern erreichbar?
- Können wir Reconnaissance detektieren?
- Können wir Resource Development detektieren?
MITRE ATT&CK(5)
Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.
„Eine kritische Code-Injection-Schwachstelle (CVE-2026-19478) in GitLab wird bereits aktiv ausgenutzt“
„Angreifer können unauthentifiziert öffentliche Projekte manipulieren oder löschen.“
„Angreifer können unauthentifiziert öffentliche Projekte manipulieren oder löschen.“
Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.
Kill-Chain-Phasen
Wie weit im Ablauf die belegten Techniken liegen — je Technik die früheste Phase.
Auskundschaften
1
Bewaffnung
1
Zustellung
0
Ausnutzung
0
Einnistung
0
Fernsteuerung
0
Zielhandlung
0
Verlauf der Belege
Wann welche Quelle den Vorgang zuerst berichtet hat — nicht der Ablauf des Angriffs selbst.
- Dark ReadingKontextCritical GitLab Zero-Click Flaw Poses Mitigation Challenges
- SecurityWeekKontextCritical GitLab Flaw Exploited Shortly After Disclosure
- The Hacker NewsKontextGitLab CVE-2026-19478 Comes Under Active Exploitation Within Days of Disclosure
Der Vorgang wird seit 2 Tagen berichtet.
Quellen & Belege· 3 unterschiedliche Quellen
Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.
Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.
Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.
- Ausschliesslich redaktionelle Berichterstattung, keine Primaer- oder Technikquelle im Bestand.
- Unabhaengigkeit meint den Herausgeber. Zwei Haeuser, die dieselbe Herstellermeldung nacherzaehlen, gelten hier weiter als zwei Belege.
Verknüpfte Intelligence
Dieselben Entitäten an anderer Stelle auf SecBoard.
CVE-Profile
ATT&CK-Heatmap