Vulnerabilidad Crítica en GitLab GraphQL Permite Borrado Remoto de Proyectos Públicos

GitLab ha publicado un paquete de actualizaciones de seguridad urgentes para sus ediciones Community (CE) y Enterprise (EE) con el fin de mitigar una vulnerabilidad crítica en su API de GraphQL. Dado que este fallo permite a atacantes remotos alterar o destruir activos públicos sin necesidad de una cuenta válida, los servidores de GitLab expuestos a Internet que no hayan sido parcheados se convierten en un blanco inmediato para actores de amenazas que buscan sabotear la infraestructura de desarrollo de software.


La amenaza principal: Inyección GraphQL sin autenticación

El riesgo de mayor gravedad solucionado en este ciclo es CVE-2026-19478, una vulnerabilidad de inyección de código relacionada con una directiva GraphQL a la que se le ha asignado una puntuación casi perfecta de CVSS 9.4.

La severidad operativa de este fallo radica en su vector de explotación: puede ser activado a través de la red, requiere una baja complejidad técnica y, lo más alarmante, no exige ningún nivel de privilegios ni interacción por parte de un usuario. Un atacante remoto y completamente no autenticado podría aprovechar esta debilidad para realizar acciones destructivas no autorizadas, como la modificación o eliminación directa de proyectos públicos y datos de usuarios en la plataforma.


Riesgo secundario: Falsificación de Solicitudes (CSRF)

En paralelo, la actualización corrige CVE-2026-19650 (CVSS 7.1), una vulnerabilidad grave de Falsificación de Solicitudes Entre Sitios (CSRF) ubicada en el controlador de consultas multiplexadas GraphQL. Si la validación de la solicitud no se gestiona adecuadamente, esta falla permite que usuarios no autenticados logren ejecutar mutaciones de GraphQL forzando simples peticiones HTTP GET, alterando el estado de la aplicación.


Plan de Acción y Mitigación Operativa

Los clientes que utilizan las versiones SaaS (GitLab.com y GitLab Dedicated) ya han recibido el parche de forma transparente y se encuentran protegidos. Sin embargo, las organizaciones que operan instalaciones autogestionadas (self-hosted o on-premises) deben ejecutar las siguientes acciones de inmediato:

  • Parcheo Prioritario: Actualizar urgentemente a las versiones seguras publicadas el 17 de agosto de 2026, correspondientes a cada rama de lanzamiento compatible: 19.2.4, 19.1.6, 19.0.8 o 18.11.11.
    • Nota de Despliegue: GitLab ha confirmado que estas versiones no incluyen nuevas migraciones de bases de datos. En entornos de alta disponibilidad (multinodo) esto puede aplicarse sin tiempo de inactividad, aunque las implementaciones mediante el paquete estándar Omnibus podrían experimentar un breve reinicio de servicios durante la reconfiguración.

Related Post