🔐 „GitLab“ naudotojams verta neatidėlioti naujausių saugumo atnaujinimų.

Paviešinta kritinė „GitLab“ saugumo spraga CVE-2026-19478, susijusi su GraphQL API. Remiantis paskelbta informacija, pažeidžiamumas galėjo leisti neprisijungusiam užpuolikui atlikti neleistinus veiksmus su viešais projektais, įskaitant jų pakeitimą ar ištrynimą.

GraphQL – tai API užklausų technologija, leidžianti programoms tiksliai nurodyti, kokių duomenų jos nori gauti ar keisti. Šiuo atveju problema buvo ypač reikšminga todėl, kad tam tikri veiksmai galėjo būti atliekami be autentifikacijos.

Organizacijoms, kurios pačios administruoja „GitLab“ („Self-Managed“), rekomenduojama patikrinti naudojamą versiją ir įdiegti gamintojo išleistą pataisytą leidimą. Taip pat verta peržiūrėti audito bei API žurnalus ir įsitikinti, ar nebuvo neįprastų veiksmų su viešais projektais.

Ši situacija dar kartą primena, kad programinės įrangos kūrimo infrastruktūra yra svarbi kibernetinio saugumo grandinės dalis: pažeidus projektų saugyklas ar CI/CD aplinką, poveikis gali persikelti ir į kuriamus produktus.

Daugiau informacijos: https://docs.gitlab.com/releases/patches/patch-release-gitlab-19-2-4-released/