Kritische GitLab-GraphQL-Lücke erlaubt unbefugtes Löschen öffentlicher Projekte

GitLab schließt kritische GraphQL-Sicherheitslücke, die unbefugtes Löschen öffentlicher Projekte erlaubt – sofortiges Update empfohlen.

Die kritische GraphQL-Lücke CVE-2026-19478 in GitLab ermöglicht Angreifern das Löschen öffentlicher Projekte ohne Authentifizierung.
Highlights
  • Die Schwachstelle CVE-2026-19478 hat einen CVSS-Score von 9,4 und erfordert keine Authentifizierung.
  • Betroffen sind nur selbstverwaltete GitLab-Installationen; Cloud-Kunden sind nicht betroffen.
  • GitLab empfiehlt Administratoren, umgehend auf die Versionen 19.2.4, 19.1.6, 19.0.8 oder 18.11.11 zu aktualisieren.

GitLab hat Sicherheitsupdates veröffentlicht, die eine kritische Schwachstelle in den Community- und Enterprise-Editionen schließen. Unter bestimmten Voraussetzungen konnten nicht authentifizierte Angreifer über eine GraphQL-Direktive öffentliche Projekte und Benutzerdaten aus der Ferne verändern oder löschen. Die Lücke mit der Bezeichnung CVE-2026-19478 wurde von GitLab mit einem CVSS-Score von 9,4 als kritisch eingestuft.

Kritisches Sicherheitsupdate außerhalb des Rhythmus

Das Unternehmen veröffentlichte den Patch am 17. August 2026 und wich damit vom gewohnten Zwei-Wochen-Zyklus ab, der Updates üblicherweise am zweiten und vierten Mittwoch vorsieht. Der Patch folgte nur fünf Tage auf ein reguläres Release, das keine kritischen Fehler enthielt. Betroffen sind ausschließlich selbstverwaltete GitLab-Installationen. Die Korrekturen sind in den Versionen 19.2.4, 19.1.6, 19.0.8 und 18.11.11 enthalten.

GitLab.com und GitLab Dedicated laufen bereits auf der aktualisierten Fassung. Kunden dieser Cloud-Angebote müssen nicht eingreifen. Für alle anderen Administratoren gilt: Die Aktualisierung sollte umgehend eingespielt werden, da die Ausnutzung keinerlei Authentifizierung oder Benutzerinteraktion erfordert.

Betroffene Versionen im Überblick

  • Sämtliche Versionen ab 18.2 vor 18.11.11
  • 19.0 vor 19.0.8
  • 19.1 vor 19.1.6
  • 19.2 vor 19.2.4

Die Patches erstrecken sich nicht auf die Zweige 18.2 bis 18.10, obwohl diese innerhalb des betroffenen Bereichs liegen. Administratoren, die noch ältere Versionen einsetzen, sollten zwingend auf eine der gepatchten Versionen aktualisieren.

Die Schwachstelle im Detail: GraphQL-Direktive als Einfallstor

Die kritische Lücke CVE-2026-19478 betrifft eine GraphQL-Direktive, deren genauen Namen GitLab nicht bekannt gegeben hat. Die Begleitumstände für eine Ausnutzung wurden ebenfalls nicht spezifiziert. Der veröffentlichte CVSS-Vektor zeigt jedoch, dass der Angriff über das Netzwerk erfolgt, ohne dass der Angreifer über Anmeldeinformationen verfügen muss – und ohne, dass das Opfer irgendeine Aktion ausführen muss. GitLab hat die Schwachstelle in den Patch-Notes als Befund beschrieben, der unter bestimmten Voraussetzungen einem nicht authentifizierten Benutzer erlaubt, öffentliche Projekte und Benutzerdaten aus der Ferne zu ändern oder zu löschen.

Konkret handelt es sich um eine fehlende Zugriffsprüfung in der Verarbeitung von GraphQL-Direktiven. GraphQL ist eine Abfragesprache für APIs, die in GitLab tief in die Berechtigungsstruktur eingreift. Eine manipulierte Direktive kann dazu führen, dass der Server die Anfrage mit den Rechten eines privilegierten Nutzers oder ohne entsprechende Validierung ausführt. Für einen erfolgreichen Angriff reicht es aus, die öffentlich erreichbare GraphQL-Schnittstelle der GitLab-Instanz zu kennen. Ein öffentliches Projekt, das gelöscht wird, geht unwiederbringlich verloren – mit all seinen Issues, Merge-Requests, CI/CD-Konfigurationen und der Versionshistorie.

Zweite Schwachstelle: CSRF im GraphQL-Multiplex-Query-Handler

Gleichzeitig mit dem kritischen Patch schloss GitLab eine zweite Sicherheitslücke mit der Kennung CVE-2026-19650. Sie wird als hoch eingestuft (CVSS 7.1) und betrifft eine Cross-Site-Request-Forgery-Schwachstelle im Multiplex-Query-Handler von GraphQL. Hierbei kann ein nicht authentifizierter Angreifer unter bestimmten Bedingungen Mutationen über GET-Anfragen ausführen, da die Anfragevalidierung unzureichend war. Anders als bei der kritischen Lücke erfordert diese Schwachstelle jedoch eine Benutzerinteraktion – etwa das Klicken auf einen präparierten Link.

GitLab betont, dass das Update keine neuen Migrationen einführt und bei Multi-Node-Deployments kein Ausfall zu erwarten ist. Dies erleichtert den Rollout insbesondere in komplexen Umgebungen mit mehreren Servern und Replikaten.

Stand der Aufklärung und Ausblick

Zum Zeitpunkt der Veröffentlichung des Patches, am 18. August 2026, lagen weder Hinweise auf eine aktive Ausnutzung noch öffentlicher Exploit-Code auf Plattformen wie GitHub vor. GitLab veröffentlicht die technischen Einzelheiten zu Schwachstellen standardmäßig 90 Tage nach dem patchenden Release. Nach dem Patch vom 10. Juni 2026 hatte das Unternehmen diesen Zeitraum auf 30 Tage verkürzt. Das bedeutet, dass detaillierte Informationen zu beiden Lücken frühestens Mitte November 2026 zu erwarten sind. Für Administratoren selbstverwalteter Installationen bleibt dieser Zeitraum eine kritische Phase, in der Angreifer Reverse Engineering betreiben und eigene Exploits entwickeln könnten. Der Patch ist daher nicht nur eine Reaktion auf ein akutes Risiko, sondern auch eine vorbeugende Maßnahme gegen zukünftige Bedrohungen. Der Vorfall unterstreicht einmal mehr die Angriffsfläche, die moderne API-Schnittstellen wie GraphQL mit sich bringen, und die Notwendigkeit einer proaktiven Patch-Strategie in DevOps-Umgebungen. GitLab hatte bereits im Juli 2026 einen Fall zu verzeichnen, bei dem funktionsfähiger Exploit-Code für eine separate Schwachstelle in selbstverwalteten Servern veröffentlicht wurde. Die aktuelle Lücke reiht sich ein in eine Serie von sicherheitskritischen GraphQL-bezogenen Befunden, die zeigen, dass die Komplexität der Berechtigungslogik in diesen Frameworks eine permanente Herausforderung bleibt.

Diesen Artikel teilen