GitLab發布緊急更新,修補重大等級的GraphQL漏洞

在上週GitLab 修補13個資安漏洞 後,8月17日開發團隊針對社羣版(Community Edition)與企業版(Enterprise Edition)用户, 發布重大修補更新(Critical Patch Release) ,解決與公佈兩個GraphQL弱點CVE-2026-19478、CVE-2026-19650,其中最嚴重的是CVE-2026-19478,為程式碼注入類型的弱點,未經身分驗證的攻擊者可在特定的條件下,透過GraphQL指令遠端修改或刪除公開專案及使用者資料,CVSS風險達到9.4分。

另一個弱點CVE-2026-19650為跨網站請求偽造(CSRF)問題,未經認證的攻擊者有機會透過GET請求執行變異(mutations),CVSS評分為7.1。