Falha crítica no GraphQL do GitLab pode permitir a invasores apagar projetos públicos sem autenticação
18 de Agosto de 2026

A GitLab divulgou atualizações de segurança para corrigir uma vulnerabilidade crítica que afeta as edições Community Edition (CE) e Enterprise Edition (EE) e que, sob certas condições, poderia permitir que um atacante sem autenticação modificasse ou excluísse remotamente projetos públicos e dados de usuários.

A falha, identificada como CVE-2026-19478 , foi classificada como crítica pela GitLab e recebeu nota CVSS 9,4.

Lançado em 17 de agosto de 2026, o patch crítico saiu fora do cronograma habitual da empresa, que prevê atualizações duas vezes por mês, nas segundas quartas-feiras e nas quartas quartas-feiras. A correção foi liberada cinco dias após uma atualização de rotina que não incluía problemas classificados como críticos.

Somente instalações autogerenciadas precisam agir. As correções estão disponíveis nas versões GitLab 19.2.4, 19.1.6, 19.0.8 e 18.11.11.

“GitLab.com e GitLab Dedicated já estão executando a versão corrigida. Clientes do GitLab.com e do GitLab Dedicated não precisam tomar nenhuma ação”, informou a empresa.

As seguintes versões foram afetadas:

- Todas as versões da 18.2 até antes da 18.11.11
- 19.0 até antes da 19.0.8
- 19.1 até antes da 19.1.6
- 19.2 até antes da 19.2.4

As correções não se estendem às linhas 18.2 a 18.10, que estão dentro do intervalo afetado.

“A GitLab corrigiu um problema que, sob certas condições, poderia permitir que um usuário sem autenticação modificasse ou excluísse remotamente projetos públicos e dados de usuários por meio de uma diretiva GraphQL”, disse a empresa.

O vetor CVSS publicado para a falha indica que ela pode ser explorada pela rede por um atacante sem credenciais e sem qualquer ação da vítima.

A GitLab não informou qual diretiva GraphQL está envolvida nem detalhou quais condições são necessárias para a exploração.

O aviso não relata exploração de nenhuma das falhas, e até 18 de agosto de 2026 não havia código de exploit público para elas no GitHub.

O segundo problema corrigido na atualização, CVE-2026-19650 , foi classificado como alto pela GitLab, com nota CVSS 7,1, e está relacionado a uma falha de falsificação de solicitação entre sites, ou CSRF, no manipulador de consultas multiplexadas do GraphQL.

Ao contrário da falha crítica, essa questão exige interação do usuário para funcionar.

“A GitLab corrigiu um problema que, sob certas condições, poderia permitir que um usuário sem autenticação executasse mutações via requisições GET devido à validação inadequada de solicitações no tratamento de consultas multiplexadas do GraphQL”, afirmou a empresa.

A companhia disse ainda que a atualização não introduz novas migrações e não deve exigir indisponibilidade em implementações com vários nós.

A divulgação ocorre após um relatório de julho de 2026 no qual pesquisadores publicaram código de exploit funcional para outra falha da GitLab que afetava servidores autogerenciados.

Isso coloca os detalhes técnicos de ambas as falhas para meados de novembro de 2026.

Publicidade

Um novo caminho a ser seguido

Vibecoding cria 10x mais sistemas, 20x mais vulneráveis. E quem ganha com isso é a galera do hacking ético e pentest. Quer ser pago para invadir sistemas? Então você tem que aprender com a Solyd que são os melhores do Brasil. Saiba mais...