GitLab publicó el lunes actualizaciones de seguridad no planificadas para su plataforma de alojamiento de código, cerrando varias vulnerabilidades, algunas críticas. La firma de seguridad watchTowr ha confirmado los primeros intentos de ataque contra la falla más grave.
La vulnerabilidad CVE-2026-19478 tiene una puntuación CVSS de 9,4 y se considera crítica. Según Jake Knott, investigador principal de seguridad de watchTowr, permite a atacantes sin autenticación previa eliminar proyectos de GitLab accesibles públicamente, cambiar su estado, borrar repositorios completos, falsificar entradas de merge o expulsar a los maintainers. Basta una única petición HTTP, sin credenciales, sin interacción del usuario y sin una configuración inusual.
Knott señaló el miércoles que watchTowr ya había detectado intentos de ataque reales a través de su red global de honeypots. Las organizaciones con instalaciones sin parchear deberían buscar la cadena "@gl_introduced" en sus registros web y vigilar signos de reconocimiento o explotación.
En LinkedIn, watchTowr indicó que su herramienta de IA interna reconstruyó la vulnerabilidad solo a partir de la descripción del error y los cambios en el código. En el momento de la publicación no existía ningún exploit público de prueba de concepto. En X, la empresa recomendó actualizar de inmediato las instalaciones autogestionadas o, al menos, restringir el acceso a "/api/graphql".
La misma tanda de actualizaciones corrigió una segunda vulnerabilidad en la API GraphQL, CVE-2026-19650, de riesgo alto con CVSS 7,1. Su explotación requiere la colaboración de la víctima, por ejemplo hacer clic en un enlace manipulado.
Comentarios
Aún no hay comentarios — escribe el primero.
Inicia la conversación
Sin cuenta ni contraseña — introduce tu correo y te enviamos un enlace de acceso de un solo uso. ¿Primera vez? Todo se configura automáticamente.
Tu valoración se aplicará automáticamente al iniciar sesión.
Revisa tu bandeja de entrada
Hemos enviado un enlace de acceso a …. Ábrelo en este dispositivo — esta pestaña te conectará automáticamente.
¿No llega nada? Mira en la carpeta de spam — y marca el correo como «No es spam» para que la próxima vez llegue directo.