CVE-2026-19478
CRITICAL(9.4)CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:H
- CVSS 9.4 — Kritisch
Erwähnungen (letzte 60 Tage)
EPSS-Score
5.8%
Exploit-Wahrscheinlichkeit (30 Tage)
CVSS Score
9.4
Technische Schwere
SecBoard-Einordnung
CVE-2026-19478 betrifft GitLab CE/EE und ermöglicht unter bestimmten Bedingungen einem nicht authentifizierten Benutzer, öffentliche Projekte und Benutzerdaten über eine GraphQL-Direktive aus der Ferne zu modifizieren oder zu löschen. Dies stellt eine kritische Schwachstelle dar, die die Integrität und Verfügbarkeit von Daten beeinträchtigen kann. Die Schwachstelle betrifft alle Versionen von 18.2 vor 18.11.11, 19.0 vor 19.0.8, 19.1 vor 19.1.6 und 19.2 vor 19.2.4. Mit einem CVSS-Score von 9.4 (CRITICAL) ist die Schwachstelle als hochkritisch einzustufen. Die EPSS-Wahrscheinlichkeit für eine Ausnutzung liegt bei 6%, was auf ein moderates, aber vorhandenes Risiko hindeutet. Die Schwachstelle ist derzeit nicht im CISA KEV-Katalog gelistet, was bedeutet, dass keine aktive, weit verbreitete Ausnutzung bekannt ist. Security-Teams sollten umgehend die betroffenen GitLab-Instanzen auf eine gepatchte Version aktualisieren, um das Risiko einer unautorisierten Datenmanipulation oder -löschung zu minimieren. Eine Priorisierung dieser Maßnahme ist aufgrund der hohen Kritikalität und der Möglichkeit der Fernausnutzung durch nicht authentifizierte Benutzer dringend empfohlen.
KI-gestützte Einordnung auf Basis der NVD-Daten.
Beschreibung
GitLab has remediated an issue in GitLab CE/EE affecting all versions from 18.2 before 18.11.11, 19.0 before 19.0.8, 19.1 before 19.1.6, and 19.2 before 19.2.4 that under certain conditions could allow an unauthenticated user to remotely modify or delete public projects and user data via a GraphQL directive.
Betroffene Produkte
- cpe:2.3:a:gitlab:gitlab:*:*:*:*:community:*:*:*
- cpe:2.3:a:gitlab:gitlab:*:*:*:*:enterprise:*:*:*
- cpe:2.3:a:gitlab:gitlab:*:*:*:*:community:*:*:*
- cpe:2.3:a:gitlab:gitlab:*:*:*:*:enterprise:*:*:*
- cpe:2.3:a:gitlab:gitlab:*:*:*:*:community:*:*:*
- cpe:2.3:a:gitlab:gitlab:*:*:*:*:enterprise:*:*:*
- cpe:2.3:a:gitlab:gitlab:*:*:*:*:community:*:*:*
- cpe:2.3:a:gitlab:gitlab:*:*:*:*:enterprise:*:*:*