Lỗ hổng GraphQL nghiêm trọng trên GitLab có thể cho phép kẻ tấn công chưa xác thực danh tính xóa các dự án công khai
GitLab đã phát hành các bản cập nhật bảo mật nhằm khắc phục một lỗ hổng nghiêm trọng ảnh hưởng đến các phiên bản phần mềm Community Edition (CE) và Enterprise Edition (EE). Trong một số điều kiện nhất định, lỗ hổng này có thể cho phép kẻ tấn công chưa xác thực thực hiện sửa đổi hoặc xóa các public project và dữ liệu người dùng từ xa.
Lỗ hổng này được xác định là CVE-2026-19478; GitLab đã xếp hạng nó ở mức Nghiêm trọng (Critical) với điểm số CVSS là 9,4.
Bản vá lỗi khẩn cấp này được phát hành vào ngày 17/8/2026, nằm ngoài lịch cập nhật hai lần mỗi tháng của công ty (định kỳ vào thứ Tư tuần thứ hai và tuần cuối), và chỉ cách đợt phát hành bản vá thường lệ - vốn không bao gồm các lỗi nghiêm trọng - 5 ngày.
Chỉ các hệ thống tự quản lý (self-managed) mới cần thực hiện cập nhật. Các bản sửa lỗi hiện đã có trong các phiên bản GitLab 19.2.4, 19.1.6, 19.0.8 và 18.11.11.
"GitLab.com và GitLab Dedicated hiện đã chạy phiên bản đã được vá lỗi. Khách hàng sử dụng GitLab.com và GitLab Dedicated không cần thực hiện thêm thao tác nào," công ty cho biết.
Các phiên bản bị ảnh hưởng gồm có:
Tất cả các phiên bản từ 18.2 đến trước 18.11.11
19.0 đến trước 19.0.8
19.1 đến trước 19.1.6
19.2 đến trước 19.2.4
Các bản vá lỗi không áp dụng cho các nhánh từ 18.2 đến 18.10, mặc dù các nhánh này nằm trong phạm vi bị ảnh hưởng.
GitLab cho biết đã khắc phục một lỗ hổng mà trong một số điều kiện nhất định có thể cho phép người dùng không cần xác thực có thể chỉnh sửa hoặc xóa từ xa các dự án công khai và dữ liệu người dùng thông qua một chỉ thị GraphQL.
Theo thông tin CVSS được công bố, lỗ hổng có thể bị khai thác qua mạng mà không cần thông tin xác thực, đồng thời không yêu cầu bất kỳ hành động nào từ phía nạn nhân.
GitLab chưa công bố chỉ thị GraphQL cụ thể liên quan đến lỗ hổng, cũng như chưa nêu rõ các điều kiện cần thiết để khai thác.
Thông báo không ghi nhận việc hai lỗ hổng bị khai thác trên thực tế, và tính đến ngày 18/8/2026, chưa có mã khai thác công khai nào của hai lỗ hổng này xuất hiện trên GitHub.
Vấn đề thứ hai được khắc phục trong bản phát hành này là CVE-2026-19650; lỗ hổng này được GitLab xếp hạng mức độ nghiêm trọng "Cao" với điểm CVSS là 7,1 và liên quan đến lỗi giả mạo yêu cầu trên nhiều trang web - cross-site request forgery (CSRF) trong trình xử lý truy vấn GraphQL multiplex.
Khác với lỗ hổng nghiêm trọng trước đó, lỗi này đòi hỏi phải có sự tương tác của người dùng mới có thể bị khai thác.
"GitLab đã khắc phục sự cố cho phép người dùng chưa xác thực thực hiện các thao tác thay đổi dữ liệu (mutation) thông qua yêu cầu GET trong một số điều kiện nhất định, với nguyên nhân là việc xác thực yêu cầu không đúng cách trong quá trình xử lý truy vấn GraphQL multiplex," công ty cho biết.
Công ty cũng thông báo rằng bản update này không bao gồm các thay đổi về cấu trúc cơ sở dữ liệu (migration) mới và dự kiến sẽ không gây gián đoạn dịch vụ đối với các hệ thống triển khai multi-node.
Việc công bố thông tin này diễn ra sau một báo cáo vào tháng 7/2026, trong đó các nhà nghiên cứu đã công bố mã khai thác (exploit) có thể hoạt động cho một lỗ hổng khác của GitLab, ảnh hưởng đến các máy chủ self-managed.
GitLab chưa phản hồi ngay lập tức trước cac yêu cầu bình luận.
Công ty cho biết họ sẽ công khai các thông tin chi tiết về từng lỗ hổng trên hệ thống issue tracker 90 ngày sau khi phát hành bản vá cho chúng. Tuy nhiên, bản vá ngày 10 tháng 6 năm 2026 của GitLab đã rút ngắn khoảng thời gian này xuống còn 30 ngày.
Điều này đồng nghĩa với việc các thông tin kỹ thuật về cả hai lỗ hổng sẽ được công bố vào khoảng giữa tháng 11 năm 2026.






















