脅威動向  2026-08-18(火)配信

GitLab、認証不要でプロジェクト削除等の恐れがある脆弱性を修正

GitLabのセルフマネージド環境におけるGraphQLディレクティブの脆弱性(CVE-2026-19478)で、認証を持たない遠隔の攻撃者がパブリックプロジェクトやユーザーデータを不正に改変・削除する恐れがある問題です。
主要なTTP
ネットワーク経由で認証情報なしに悪用可能
特定のGraphQLディレクティブを悪用したデータ改変・削除
CSRF(CVE-2026-19650)を組み合わせたミューテーション実行の恐れ
対象となる組織・利用者
セルフマネージド版のGitLab(CE/EE)を自社環境に構築・運用している組織。
推奨される防御アクション
該当バージョンを使用している場合、速やかに修正パッチ(19.2.4、19.1.6、19.0.8、18.11.11)を適用する
GitLab.comおよびGitLab Dedicatedはクラウド側で適用済みのため追加対応は不要

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →