The Daily Commit · Edición de sección Portada PHP AI Dev EN DE FR ES

Independent. Nonpartisan. Untested in production.

martes, 18 de agosto de 2026 HEISE DEVELOPER
Seguridad!

Una falla crítica de GitLab permite borrar proyectos

GitLab ha corregido dos vulnerabilidades, una de ellas crítica, que permiten manipular o eliminar proyectos públicos y datos de usuarios a través de la API GraphQL.

HEISE DEVELOPER — Las versiones corregidas son 18.11.11, 19.0.8, 19.1.6 y 19.2.4. Los administradores de instancias autogestionadas deben actualizar de inmediato.

GitLab ha corregido dos vulnerabilidades que afectan tanto a la Community Edition como a la Enterprise Edition. Las versiones corregidas son 18.11.11, 19.0.8, 19.1.6 y 19.2.4. GitLab.com ya ejecuta las versiones parcheadas, pero se insta a los administradores de instalaciones autogestionadas a actuar con rapidez.

La falla más grave, CVE-2026-19478, está calificada como crítica. Se encuentra en la API GraphQL de una instancia de GitLab. Un atacante con acceso a la API puede enviar solicitudes GraphQL manipuladas para alterar o eliminar proyectos públicos y datos de usuarios.

La segunda vulnerabilidad, CVE-2026-19650, está calificada como alta y requiere la interacción de la víctima. Esta debe hacer clic en un enlace manipulado, tras lo cual el atacante puede lanzar solicitudes GET contra la API GraphQL y modificar la configuración de proyectos. Si la víctima tiene derechos de administrador, el atacante podría comprometer toda la instancia.

GitLab no tiene indicios de explotación activa hasta el momento, pero recomienda encarecidamente actualizar cuanto antes. Las instancias con versiones que ya no reciben soporte deben migrar primero a una versión soportada. A finales de julio, GitLab ya había recomendado una actualización urgente.

Leer la fuente original (en alemán) ↗

Valora este artículo: 0

Tribuna de lectores

Aún no hay aportaciones — abre el debate.

◀ Breves — Page D1

All stories real, just louder · The Daily Commit · Edición de pantalla · Información legal · Política de privacidad