وصلهٔ اضطراری GitLab برای یک آسیبپذیری بحرانی در رابط GraphQL منتشر شد. در شرایط خاص، این نقص میتواند به مهاجمان بدون احراز هویت امکان تغییر یا حذف پروژههای عمومی و دادههای کاربران را از راه دور بدهد. نصبهای خودمدیریتی باید فوراً به نسخههای اصلاحشده ارتقا یابند.
خلاصه و شدت خطر
این رخنه با شناسه CVE-2026-19478 ثبت شده و GitLab آن را با امتیاز CVSS برابر 9.4 (بحرانی) ارزیابی کرده است. برای آشنایی سریع با معیارهای امتیازدهی به صفحه Common Vulnerability Scoring System مراجعه کنید.
نسخههای آسیبپذیر و نسخههای دارای اصلاح
- نسخههای 18.2 تا قبل از 18.11.11
- نسخهٔ 19.0 قبل از 19.0.8
- نسخهٔ 19.1 قبل از 19.1.6
- نسخهٔ 19.2 قبل از 19.2.4
اصلاحات در نسخههای 18.11.11، 19.0.8، 19.1.6 و 19.2.4 منتشر شدهاند. سرویسهای GitLab.com و GitLab Dedicated قبلاً به نسخههای وصلهشده ارتقا یافتهاند؛ بنابراین تنها نصبهای خودمدیریتی نیازمند اقدام فوری هستند. برای اطلاعات پایه درباره GitLab میتوانید به صفحه مربوطه مراجعه کنید.
ماهیت نقص
GitLab مشکل را مربوط به یک «دستورالعمل» (instruction) در GraphQL اعلام کرده است و جزئیات دقیق نام دستورالعمل و «شرایط خاص» بهرهبرداری را منتشر نکرده است. بردار CVSS نشان میدهد این نقص از طریق شبکه و بدون نیاز به اعتبارنامه قابل بهرهبرداری است و قربانیان نیازی به انجام هیچ اقدام خاصی ندارند.
آسیبپذیری دوم اصلاحشده
در همان بسته وصله، آسیبپذیری دیگری با شناسه CVE-2026-19650 و امتیاز CVSS برابر 7.1 (High) رفع شد. این مورد مربوط به ضعف CSRF در پردازشکنندهٔ پرسوجوی Multiplex در GraphQL است و برای بهرهبرداری نیاز به تعامل کاربر دارد؛ میتوانست اجازه اجرای mutations از طریق درخواستهای GET را فراهم کند.
اقدامات فوری برای مدیران نصبهای خودمدیریتی
- فوراً به یکی از نسخههای اصلاحشده ارتقا دهید: 19.2.4، 19.1.6، 19.0.8 یا 18.11.11.
- در صورت عدم امکان بهروزرسانی فوری، محدودیتهای موقت اعمال کنید: پروژههای عمومی را محدود یا حذف دسترسیهای مدیریتی حساس را در نظر بگیرید.
- پشتیبانگیری کامل از پیکربندی و دادهها را تأیید کنید و فرایند بازیابی را آزمایش نمایید.
- لاگها، ترافیک مشکوک و هر تغییر یا حذف غیرمنتظره در پروژهها را بهطور دقیق مانیتور کنید.
- پس از وصلهگذاری، سلامت سرویس و خوشهها را بررسی کنید؛ GitLab اعلام کرده بهروزرسانی نیاز به مهاجرت جدید ندارد و نباید در استقرارهای چندگرهای باعث افت خدمت شود.
وضعیت بهرهبرداری عمومی و برنامهٔ افشای فنی
تا زمان گزارش، مورد مستند بهرهبرداری عمومی از این دو نقص مشاهده نشده و کد اکسپلویت عمومی در GitHub منتشر نشده است. GitLab وعده داده است جزئیات فنی هر آسیبپذیری را پس از پایان دورهٔ افشا در ردیاب مسائل خود منتشر کند؛ با توجه به انتشار وصله در تاریخ 17 اوت 2026، انتظار میرود جزئیات فنی حدود اواسط نوامبر 2026 در دسترس قرار بگیرد.
نکات فنی و زمینه برای تیمهای امنیتی
GraphQL یک فناوری پرسوجو برای APIها است؛ برای بررسی بیشتر میتوانید به صفحه GraphQL در ویکیپدیا مراجعه کنید. نقصهای سطح API که امکان عملیات تغییر یا حذف را بدون احراز هویت میدهند، خطر بالایی دارند زیرا میتوانند بهسرعت دادهها و پروژهها را تحتتأثیر قرار دهند. بنابراین، وصلهگذاری سریع، مانیتورینگ مستمر و آمادهسازی برنامهٔ پاسخ به حادثه ضروری است.
نگاهی جلوتر
با توجه به امتیاز بالا و بردار بدون نیاز به احراز هویت، تیمهای عملیات و امنیت باید اولویتبندی برای نصب وصلهها انجام دهند و فرایند ثبت و پایش تغییرات پس از وصله را تقویت کنند. انتظار میرود انتشار جزئیات فنی به بررسیهای مستقل و احتمالاً به شناسایی رفتارهای جانبی منجر شود؛ لذا ثبت دقیق لاگها و ذخیرهٔ شواهد پیش و پس از وصله اهمیت دارد.





