GitLab GraphQL 未授权项目删除漏洞 (CVE-2026-19478)
github.com | 漏洞 | 严重 | CVE-2026-19478 | #gitlab | #access-control | #authentication | #vulnerability | #cve | #graphql | #project-deletion | #poc | #unauthenticated | #cve-2026-19478
摘要
EQSTLab 公开 CVE-2026-19478(CVSS 9.4)PoC:GitLab 的 @gl_introduced 指令回退会以 public_send 调用任意零参方法,未认证请求 destroy 字段即可删除公开项目;官方已修复。
为什么值得关注
该漏洞允许远程未授权攻击者直接删除或篡改目标 GitLab 实例中的项目数据,危害严重,需立即更新至官方修复版本。
- 厂商
- GitLab
- 产品
- GitLab CE/EE
- 受影响版本
- 18.2–18.11.10, 19.0.0–19.0.7, 19.1.0–19.1.5, 19.2.0–19.2.3
- CVSS
- 9.1
- 发布时间
- 收录时间
Skip to content