GitLab corrige CVE-2026-19478, una falla crítica que permite alterar o borrar proyectos públicos
GitLab corrige CVE-2026-19478, una falla crítica que permite alterar o borrar proyectos públicos
GitLab publicó una actualización extraordinaria para instalaciones autogestionadas. CVE-2026-19478 permite, bajo ciertas condiciones y sin autenticación, modificar o eliminar proyectos públicos y datos de usuarios mediante GraphQL.
Actualización crítica fuera del calendario habitual
GitLab lanzó versiones de emergencia para Community Edition y Enterprise Edition después de corregir CVE-2026-19478, una vulnerabilidad crítica con puntuación CVSS 9,4. Bajo ciertas condiciones, un atacante remoto sin credenciales puede utilizar una directiva GraphQL para modificar o eliminar proyectos públicos y datos de usuarios.
El fabricante no reveló todavía la directiva involucrada ni los requisitos técnicos exactos. Tampoco informó explotación activa ni la disponibilidad pública de un exploit al momento de la divulgación.
Versiones afectadas y corregidas
La falla afecta a GitLab CE y EE desde la rama 18.2. GitLab.com y GitLab Dedicated ya ejecutan versiones corregidas; la acción recae principalmente en administradores de despliegues autogestionados.
- 18.2 hasta versiones anteriores a 18.11.11.
- 19.0 anteriores a 19.0.8.
- 19.1 anteriores a 19.1.6.
- 19.2 anteriores a 19.2.4.
Riesgo empresarial y respuesta
La alteración o eliminación de repositorios puede afectar propiedad intelectual, continuidad de desarrollo, canalizaciones CI/CD y disponibilidad de software. GitLab recomienda actualizar inmediatamente a una versión corregida; el paquete no incorpora nuevas migraciones y los despliegues multinodo no deberían requerir indisponibilidad.
Antes de actualizar conviene preservar copias de seguridad, revisar actividad GraphQL inusual y verificar cambios recientes en proyectos públicos, usuarios y configuraciones. Después del parche, los equipos deben comprobar la integridad de repositorios y secretos asociados a CI/CD.
Fuentes y referencias
Esta publicación es una síntesis original. Consulte las fuentes primarias para información técnica completa y actualizaciones.
- 1SecurityWeek ↗prensa especializada
- 2GitLab Critical Patch Release ↗fabricante
- 3The Hacker News ↗prensa especializada
¿Esta amenaza puede afectar a su empresa?
ENERIT puede ayudarle a evaluar exposición, priorizar remediaciones y fortalecer su operación de ciberseguridad.
Hablar con un especialista