GitLab hat zwei Sicherheitslücken in der Community Edition und der Enterprise Edition geschlossen. Die reparierten Versionen lauten 18.11.11, 19.0.8, 19.1.6 und 19.2.4. Auf GitLab.com laufen die gepatchten Ausgaben bereits. Admins von On-Premises-Installationen sollten zeitnah handeln.

Die schwerwiegendere Schwachstelle, CVE-2026-19478, ist als kritisch eingestuft. Sie befindet sich in der GraphQL-API einer GitLab-Instanz. Ein Angreifer mit Zugriff auf die API kann mit präparierten GraphQL-Anfragen öffentliche Projekte und Nutzerdaten verändern oder löschen.

Die zweite Lücke, CVE-2026-19650, ist mit hoch bewertet und setzt Mithilfe eines Opfers voraus. Klickt es etwa auf einen manipulierten Link, kann ein Angreifer über GET-Anfragen an der GraphQL-API Projekteinstellungen verändern. Hat das Opfer Admin-Rechte, könnte ein Angreifer mit diesen Rechten ganze Instanzen kompromittieren.

Hinweise auf aktive Ausnutzung gibt es bislang nicht. GitLab rät dennoch dringend zu einem zügigen Update. Wer eine nicht mehr unterstützte Version einsetzt, muss zunächst auf eine unterstützte Ausgabe upgraden. Zuletzt hatten die Entwickler Ende Juli zu einem schnellen Update geraten.