非影资讯
面向安全从业者的中英双语安全研究与漏洞情报精选。

GitLab GraphQL 未授权项目删除漏洞 (CVE-2026-19478)

摘要

EQSTLab 公开 CVE-2026-19478(CVSS 9.4)PoC:GitLab 的 @gl_introduced 指令回退会以 public_send 调用任意零参方法,未认证请求 destroy 字段即可删除公开项目;官方已修复。

为什么值得关注

该漏洞允许远程未授权攻击者直接删除或篡改目标 GitLab 实例中的项目数据,危害严重,需立即更新至官方修复版本。
厂商
GitLab
产品
GitLab CE/EE
受影响版本
18.2–18.11.10, 19.0.0–19.0.7, 19.1.0–19.1.5, 19.2.0–19.2.3
CVSS
9.1
发布时间
收录时间

原文 ↗

相关内容

返回