SecBoard
Zurück zur CVE-Übersicht

CVE-2026-19478

CRITICAL(9.4)

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:H

Risk Signal Score25/100 — MITTEL
  • CVSS 9.4 — Kritisch

Erwähnungen (letzte 60 Tage)

Artikel

EPSS-Score

5.8%

Exploit-Wahrscheinlichkeit (30 Tage)

CVSS Score

9.4

Technische Schwere

SecBoard-Einordnung

CVE-2026-19478 betrifft GitLab CE/EE und ermöglicht unter bestimmten Bedingungen einem nicht authentifizierten Benutzer, öffentliche Projekte und Benutzerdaten über eine GraphQL-Direktive aus der Ferne zu modifizieren oder zu löschen. Dies stellt eine kritische Schwachstelle dar, die die Integrität und Verfügbarkeit von Daten beeinträchtigen kann. Die Schwachstelle betrifft alle Versionen von 18.2 vor 18.11.11, 19.0 vor 19.0.8, 19.1 vor 19.1.6 und 19.2 vor 19.2.4. Mit einem CVSS-Score von 9.4 (CRITICAL) ist die Schwachstelle als hochkritisch einzustufen. Die EPSS-Wahrscheinlichkeit für eine Ausnutzung liegt bei 6%, was auf ein moderates, aber vorhandenes Risiko hindeutet. Die Schwachstelle ist derzeit nicht im KEV-Katalog gelistet, was bedeutet, dass keine aktive, weit verbreitete Ausnutzung bekannt ist. Security-Teams sollten umgehend die betroffenen GitLab-Instanzen auf eine gepatchte Version aktualisieren, um das Risiko einer unautorisierten Datenmanipulation oder -löschung zu minimieren. Eine Priorisierung dieser Maßnahme ist aufgrund der hohen Kritikalität und der Möglichkeit der Fernausnutzung durch nicht authentifizierte Benutzer dringend empfohlen.

KI-gestützte Einordnung auf Basis der NVD-Daten.

Beschreibung

GitLab has remediated an issue in GitLab CE/EE affecting all versions from 18.2 before 18.11.11, 19.0 before 19.0.8, 19.1 before 19.1.6, and 19.2 before 19.2.4 that under certain conditions could allow an unauthenticated user to remotely modify or delete public projects and user data via a GraphQL directive.

Betroffene Produkte

  • cpe:2.3:a:gitlab:gitlab:*:*:*:*:community:*:*:*
  • cpe:2.3:a:gitlab:gitlab:*:*:*:*:enterprise:*:*:*
  • cpe:2.3:a:gitlab:gitlab:*:*:*:*:community:*:*:*
  • cpe:2.3:a:gitlab:gitlab:*:*:*:*:enterprise:*:*:*
  • cpe:2.3:a:gitlab:gitlab:*:*:*:*:community:*:*:*
  • cpe:2.3:a:gitlab:gitlab:*:*:*:*:enterprise:*:*:*
  • cpe:2.3:a:gitlab:gitlab:*:*:*:*:community:*:*:*
  • cpe:2.3:a:gitlab:gitlab:*:*:*:*:enterprise:*:*:*

Referenzen