اگه GitLab رو روی سرور خودت نصب داری، این رو جدی بگیر.
یه آسیبپذیری بحرانی با شناسه CVE-2026-19478 کشف شده که هر کسی — حتی بدون داشتن اکانت — میتونه از راه دور پروژههای عمومی GitLab رو حذف یا ویرایش کنه. نه پسورد لازمه، نه تعامل با یه کاربر دیگه، نه هیچ پیشنیازی. امتیاز CVSS این باگ ۹.۴ هست که در ردهی بحرانی قرار میگیره.
مشکل توی لایهای از API هست که درخواستهای GraphQL رو پردازش میکنه — میشه یه دستورالعملِ ساختگی توی GraphQL طراحی کرد که وقتی سرور پردازشش میکنه، کد مخرب با سطح دسترسی کافی اجرا میشه و دادههای پروژه رو نابود میکنه.
همزمان یه باگ دومی هم پچ شد: CVE-2026-19650 با امتیاز ۷.۱ — یه ضعف CSRF توی بخش multiplex query از GraphQL که اجرای mutation از طریق درخواست GET رو ممکن میکنه، ولی نیاز به تعامل کاربر داره و خطرش به مراتب کمتره.
نسخههای آسیبپذیر: از ۱۸.۲ تا ۱۸.۱۱.۱۰، از ۱۹.۰ تا ۱۹.۰.۷، از ۱۹.۱ تا ۱۹.۱.۵، و از ۱۹.۲ تا ۱۹.۲.۳.
بسته به شاخهای که روشی، باید بری روی ۱۸.۱۱.۱۱، ۱۹.۰.۸، ۱۹.۱.۶، یا ۱۹.۲.۴. پچ از ۱۷ اوت ۲۰۲۶ آمادهست.
سرویسهای GitLab.com و GitLab Dedicated قبلاً پچ شدن و مشکلی ندارن — فقط ادمینهای نصبهای self-managed باید عمل کنن.
یه چیزی که توی این ماجرا نگرانکنندهست: این سومین آسیبپذیری بحرانی در لایه GraphQL پلتفرم GitLab در سال ۲۰۲۶ هست. این الگو نشون میده که این بخش از API هنوز داره مرتب مشکل نشون میده. فعلاً هیچ exploit عمومی تأییدشدهای وجود نداره و GitLab قراره جزئیات فنی کامل رو در نوامبر ۲۰۲۶ منتشر کنه — ولی تا اون موقع منتظر موندن گزینه خوبی نیست.
یه آسیبپذیری بحرانی با شناسه CVE-2026-19478 کشف شده که هر کسی — حتی بدون داشتن اکانت — میتونه از راه دور پروژههای عمومی GitLab رو حذف یا ویرایش کنه. نه پسورد لازمه، نه تعامل با یه کاربر دیگه، نه هیچ پیشنیازی. امتیاز CVSS این باگ ۹.۴ هست که در ردهی بحرانی قرار میگیره.
مشکل توی لایهای از API هست که درخواستهای GraphQL رو پردازش میکنه — میشه یه دستورالعملِ ساختگی توی GraphQL طراحی کرد که وقتی سرور پردازشش میکنه، کد مخرب با سطح دسترسی کافی اجرا میشه و دادههای پروژه رو نابود میکنه.
همزمان یه باگ دومی هم پچ شد: CVE-2026-19650 با امتیاز ۷.۱ — یه ضعف CSRF توی بخش multiplex query از GraphQL که اجرای mutation از طریق درخواست GET رو ممکن میکنه، ولی نیاز به تعامل کاربر داره و خطرش به مراتب کمتره.
نسخههای آسیبپذیر: از ۱۸.۲ تا ۱۸.۱۱.۱۰، از ۱۹.۰ تا ۱۹.۰.۷، از ۱۹.۱ تا ۱۹.۱.۵، و از ۱۹.۲ تا ۱۹.۲.۳.
بسته به شاخهای که روشی، باید بری روی ۱۸.۱۱.۱۱، ۱۹.۰.۸، ۱۹.۱.۶، یا ۱۹.۲.۴. پچ از ۱۷ اوت ۲۰۲۶ آمادهست.
سرویسهای GitLab.com و GitLab Dedicated قبلاً پچ شدن و مشکلی ندارن — فقط ادمینهای نصبهای self-managed باید عمل کنن.
یه چیزی که توی این ماجرا نگرانکنندهست: این سومین آسیبپذیری بحرانی در لایه GraphQL پلتفرم GitLab در سال ۲۰۲۶ هست. این الگو نشون میده که این بخش از API هنوز داره مرتب مشکل نشون میده. فعلاً هیچ exploit عمومی تأییدشدهای وجود نداره و GitLab قراره جزئیات فنی کامل رو در نوامبر ۲۰۲۶ منتشر کنه — ولی تا اون موقع منتظر موندن گزینه خوبی نیست.