Scienza e Tecnologia
GitLab chiude una grave vulnerabilità per la cancellazione dei progetti
GitLab ha rilasciato una patch critica che affronta due vulnerabilità nell'API GraphQL della piattaforma.

Il 17 agosto GitLab ha pubblicato una patch importante per diverse versioni, per chiudere due vulnerabilità scoperte. Questa patch riguarda le versioni 19.2.4, 19.1.6, 19.0.8 e 18.11.11 e include in particolare la vulnerabilità classificata come critica con l'identificativo CVE-2026-19478.
La vulnerabilità ha ricevuto un punteggio CVSS di 9.4 e ha consentito a aggressori non autenticati di modificare o cancellare progetti pubblicamente accessibili, così come informazioni sugli utenti, senza la necessità di un account GitLab. Ciò significa che tali attacchi potevano potenzialmente essere eseguiti su istanze GitLab insufficientemente protette su Internet.
Secondo i rapporti, la vulnerabilità si trovava nell'API GraphQL della piattaforma, consentendo agli aggressori di accedere direttamente ai dati e alle strutture degli ambienti GitLab. Gli sviluppatori di GitLab hanno sottolineato nelle loro comunicazioni che la protezione dei progetti e dei dati degli utenti è una priorità assoluta e continueranno a lavorare per migliorare la sicurezza della piattaforma.

Nell'ambito di Internet russo ci sono oltre 9.300 servizi GitLab pubblici, alcuni dei quali potrebbero essere stati colpiti da questa vulnerabilità. L'incidente ha attirato l'attenzione anche nei circoli della sicurezza, evidenziando la necessità di aggiornare tempestivamente i sistemi esistenti per minimizzare tali opportunità di attacco.
Le misure adottate da GitLab mirano a garantire la protezione degli utenti e l'integrità dei progetti ospitati sulla piattaforma, soprattutto alla luce dei potenziali pericoli derivanti da tali vulnerabilità.