CVE-2026-19478: La ley de eliminación de datos grafQL crítica de GitLab

Análisis técnico profundo de la falla CVE-2026-19478, CVSS 9.4 de GitLab, que permite eliminar proyectos públicos y datos del usuario.

CVE-2026-19478: La ley de eliminación de datos grafQL crítica de GitLab

Una vulnerabilidad de inyección de código CVSS 9.4 en la API GraphQL de GitLab permite a los atacantes no identificados modificar o eliminar remotamente los proyectos públicos y los datos de los usuarios —no se requiere autenticación o interacción con los usuarios— y estaba bajo explotación activa dentro de dos días de lanzamiento de parches.

Inteligencia de Vulnerabilidades: CVE ID: CVE-2026-19478 Severidad: Critical (CVSS 9.4) Situación: Patched, activamente explotado Sistemas afectados GitLab CE/EE 18.2 a 19.2 (autogestión) Fijado en: 19.2.4, 19.1.6, 19.0.8, 18.11.11 (publicado el 17 de agosto de 2026)

Lo que sucedió

GitLab publicó un comunicado de seguridad de emergencia el 17 de agosto de 2026 revelando un defecto de inyección de código crítico accesible a través de una directiva GraphQL. El fallo marca la tercera vulnerabilidad relacionada con GraphQL GitLab ha parcheado en 2026. GitLab.com y GitLab Dedicated recibieron la solución automáticamente; los casos autogestionados requerían una actualización manual.

¿Quién está afectado?

Todas las instalaciones de GitLab Community Edition y Enterprise Edition de 18.2 hasta las versiones parcheadas son vulnerables. Debido a que la explotación no requiere autenticación, cualquier instancia autogestionada accesible desde Internet —o incluso una red interna con un usuario no confiable— está en riesgo de que se modifiquen o supriman proyectos públicos y datos de usuario.

Causa técnica de raíz

El defecto se deriva de una directiva GraphQL que no valida y sanita adecuadamente la entrada suministrada por los atacantes antes de que se utilice para construir consultas de backend, permitiendo la inyección de código. Debido a que el camino vulnerable se encuentra en una consulta de GraphQL no autenticada, un atacante no necesita una sesión válida o un token de API para llegar a ella — sólo acceso a la red al punto final de GraphQL. Los investigadores que estudiaron el diff de parche confirmaron la explotación podrían ser automatizados, consistentes con informes de escaneo masivo dentro de 48 horas de divulgación.

Remediación

Actualizar instancias autogestionadas GitLab CE/EE a 19.2.4, 19.1.6, 19.0.8, o 18.11.11 inmediatamente. Si el parche inmediato no es posible, restringir el acceso de GraphQL API a redes de confianza y monitorear para eventos de eliminación o modificación de proyectos anómalos en el registro de auditoría. Revise el proyecto reciente y la actividad del usuario para señales de manipulación que preda el parche.

Relacionados

Esto es parte de Redondeo de seguridad semanal de ColibriSec para la semana del 20 de agosto de 2026.