Lỗ hổng GraphQL nghiêm trọng trong GitLab có thể cho phép kẻ tấn công không xác thực xóa các dự án công khai

GitLab đã phát hành các bản cập nhật bảo mật để khắc phục một lỗ hổng nghiêm trọng ảnh hưởng đến Community Edition (CE) và Enterprise Edition (EE). Lỗ hổng CVE-2026-19478 (CVSS 9.4) có thể cho phép kẻ tấn công không xác thực sửa đổi hoặc xóa các dự án công khai và dữ liệu người dùng từ xa. Các bản vá hiện có sẵn cho các phiên bản GitLab từ 18.11 đến 19.2.
GitLab Security Vulnerability

GitLab đã phát hành các bản cập nhật bảo mật để giải quyết một lỗ hổng nghiêm trọng ảnh hưởng đến phần mềm Community Edition (CE) và Enterprise Edition (EE). Trong một số điều kiện nhất định, lỗ hổng này có thể cho phép kẻ tấn công không cần xác thực sửa đổi hoặc xóa các dự án công khai và dữ liệu người dùng từ xa.

Lỗ hổng này được theo dõi dưới mã CVE-2026-19478, được GitLab xếp hạng Nghiêm trọng (Critical) và gán điểm CVSS là 9.4.

Được phát hành vào ngày 17 tháng 8 năm 2026, bản phát hành vá lỗi nghiêm trọng này xuất hiện ngoài lịch trình cập nhật hai lần mỗi tháng thông thường của công ty (vào các ngày thứ Tư của tuần thứ hai và thứ tư), chỉ năm ngày sau một đợt vá lỗi định kỳ không có vấn đề nào được xếp hạng nghiêm trọng.

Chỉ các bản cài đặt tự quản lý (self-managed) mới cần thực hiện hành động. Các bản sửa lỗi hiện có sẵn trong các phiên bản GitLab 19.2.4, 19.1.6, 19.0.8 và 18.11.11.

"GitLab.com và GitLab Dedicated đã và đang chạy phiên bản đã được vá lỗi. Khách hàng của GitLab.com và GitLab Dedicated không cần thực hiện bất kỳ hành động nào," công ty cho biết.

Các phiên bản bị ảnh hưởng bao gồm:

  • Tất cả các phiên bản từ 18.2 trước 18.11.11
  • 19.0 trước 19.0.8
  • 19.1 trước 19.1.6
  • 19.2 trước 19.2.4

Các bản sửa lỗi không bao gồm các nhánh từ 18.2 đến 18.10, mặc dù chúng nằm trong phạm vi bị ảnh hưởng.

"GitLab đã khắc phục một sự cố mà trong những điều kiện nhất định có thể cho phép người dùng không xác thực sửa đổi hoặc xóa các dự án công khai và dữ liệu người dùng từ xa thông qua một GraphQL directive," GitLab cho biết.

Vector CVSS được công bố cho lỗ hổng cho thấy nó có thể bị khai thác qua mạng bởi một kẻ tấn công không có thông tin xác thực và không cần bất kỳ sự tương tác nào từ phía nạn nhân.

GitLab chưa nêu tên GraphQL directive liên quan hoặc chỉ định các điều kiện cụ thể cần thiết để thực hiện hành vi khai thác.

Thông báo cho biết chưa có dấu hiệu khai thác nào được phát hiện và cũng chưa có mã khai thác công khai (exploit code) nào xuất hiện trên GitHub tính đến ngày 18 tháng 8 năm 2026.

Lỗ hổng thứ hai: CVE-2026-19650

Vấn đề thứ hai được khắc phục trong bản phát hành này là CVE-2026-19650, được GitLab xếp hạng Cao (High) với điểm CVSS là 7.1. Lỗ hổng này liên quan đến điểm yếu cross-site request forgery (CSRF) trong trình xử lý GraphQL multiplex query.

Khác với lỗ hổng nghiêm trọng ở trên, lỗ hổng này yêu cầu sự tương tác của người dùng để có thể hoạt động.

"GitLab đã khắc phục một sự cố mà trong những điều kiện nhất định có thể cho phép người dùng không xác thực thực hiện các thay đổi (mutations) thông qua các GET requests do việc xác thực yêu cầu không đúng cách trong xử lý GraphQL multiplex query," công ty tuyên bố.

Công ty cho biết bản cập nhật không giới thiệu các tiến trình di chuyển (migrations) mới và dự kiến sẽ không yêu cầu thời gian dừng hoạt động (downtime) đối với các triển khai đa nút (multi-node).

Việc tiết lộ này diễn ra sau một báo cáo vào tháng 7 năm 2026, trong đó các nhà nghiên cứu đã công bố mã khai thác cho một lỗ hổng GitLab RCE riêng biệt ảnh hưởng đến các máy chủ tự quản lý.

Công ty cho biết họ sẽ công khai các chi tiết kỹ thuật về từng lỗ hổng trên hệ thống theo dõi sự cố của mình sau 90 ngày kể từ ngày phát hành bản vá. Điều này đồng nghĩa với việc thông tin chi tiết về cả hai lỗ hổng sẽ có vào khoảng giữa tháng 11 năm 2026.