{"id":49288,"date":"2026-08-18T02:43:55","date_gmt":"2026-08-18T00:43:55","guid":{"rendered":"https:\/\/overcentral.com\/de\/?p=49288"},"modified":"2026-08-18T02:43:55","modified_gmt":"2026-08-18T00:43:55","slug":"gitlab-graphql-sicherheitsluecke","status":"publish","type":"post","link":"https:\/\/overcentral.com\/de\/gitlab-graphql-sicherheitsluecke\/","title":{"rendered":"Kritische GitLab-GraphQL-L\u00fccke erlaubt unbefugtes L\u00f6schen \u00f6ffentlicher Projekte"},"content":{"rendered":"<p><a href=\"https:\/\/about.gitlab.com\/security\/\" target=\"_blank\" rel=\"noopener noreferrer\" data-iacss-external=\"1\">GitLab<\/a> hat Sicherheitsupdates ver\u00f6ffentlicht, die eine kritische Schwachstelle in den Community- und Enterprise-Editionen schlie\u00dfen. Unter bestimmten Voraussetzungen konnten nicht authentifizierte Angreifer \u00fcber eine GraphQL-Direktive \u00f6ffentliche Projekte und Benutzerdaten aus der Ferne ver\u00e4ndern oder l\u00f6schen. Die L\u00fccke mit der Bezeichnung CVE-2026-19478 wurde von GitLab mit einem CVSS-Score von 9,4 als kritisch eingestuft.<\/p>\n<h2>Kritisches Sicherheitsupdate au\u00dferhalb des Rhythmus<\/h2>\n<p>Das Unternehmen ver\u00f6ffentlichte den Patch am 17. <a href=\"https:\/\/overcentral.com\/de\/prime-gaming-august-2026\/\" title=\"Prime Gaming August 2026: Steelrising und Airship: Kingdoms Adrift gratis\" data-iacss-internal=\"1\">August 2026<\/a> und wich damit vom gewohnten Zwei-Wochen-Zyklus ab, der Updates \u00fcblicherweise am zweiten und vierten Mittwoch vorsieht. Der Patch folgte nur f\u00fcnf Tage auf ein regul\u00e4res Release, das keine kritischen Fehler enthielt. Betroffen sind ausschlie\u00dflich selbstverwaltete GitLab-Installationen. Die Korrekturen sind in den Versionen 19.2.4, 19.1.6, 19.0.8 und 18.11.11 enthalten.<\/p>\n<p>GitLab.com und GitLab Dedicated laufen bereits auf der aktualisierten Fassung. Kunden dieser Cloud-Angebote m\u00fcssen nicht eingreifen. F\u00fcr alle anderen Administratoren gilt: Die Aktualisierung sollte umgehend eingespielt werden, da die Ausnutzung keinerlei Authentifizierung oder Benutzerinteraktion erfordert.<\/p>\n<h3>Betroffene Versionen im \u00dcberblick<\/h3>\n<ul>\n<li>S\u00e4mtliche Versionen ab 18.2 vor 18.11.11<\/li>\n<li>19.0 vor 19.0.8<\/li>\n<li>19.1 vor 19.1.6<\/li>\n<li>19.2 vor 19.2.4<\/li>\n<\/ul>\n<p>Die Patches erstrecken sich nicht auf die Zweige 18.2 bis 18.10, obwohl diese innerhalb des betroffenen Bereichs liegen. Administratoren, die noch \u00e4ltere Versionen einsetzen, sollten zwingend auf eine der gepatchten Versionen aktualisieren.<\/p>\n<h2>Die Schwachstelle im Detail: GraphQL-Direktive als Einfallstor<\/h2>\n<p>Die kritische L\u00fccke CVE-2026-19478 betrifft eine GraphQL-Direktive, deren genauen Namen GitLab nicht bekannt gegeben hat. Die Begleitumst\u00e4nde f\u00fcr eine Ausnutzung wurden ebenfalls nicht spezifiziert. Der ver\u00f6ffentlichte CVSS-Vektor zeigt jedoch, dass der Angriff \u00fcber das Netzwerk erfolgt, ohne dass der Angreifer \u00fcber Anmeldeinformationen verf\u00fcgen muss \u2013 und ohne, dass das Opfer irgendeine Aktion ausf\u00fchren muss. GitLab hat die Schwachstelle in den Patch-Notes als Befund beschrieben, der unter bestimmten Voraussetzungen einem nicht authentifizierten Benutzer erlaubt, \u00f6ffentliche Projekte und Benutzerdaten aus der Ferne zu \u00e4ndern oder zu l\u00f6schen.<\/p>\n<p>Konkret handelt es sich um eine fehlende Zugriffspr\u00fcfung in der Verarbeitung von GraphQL-Direktiven. GraphQL ist eine Abfragesprache f\u00fcr APIs, die in GitLab tief in die Berechtigungsstruktur eingreift. Eine manipulierte Direktive kann dazu f\u00fchren, dass der Server die Anfrage mit den Rechten eines privilegierten Nutzers oder ohne entsprechende Validierung ausf\u00fchrt. F\u00fcr einen erfolgreichen Angriff reicht es aus, die \u00f6ffentlich erreichbare GraphQL-Schnittstelle der GitLab-Instanz zu kennen. Ein \u00f6ffentliches Projekt, das gel\u00f6scht wird, geht unwiederbringlich verloren \u2013 mit all seinen Issues, Merge-Requests, CI\/CD-Konfigurationen und der Versionshistorie.<\/p>\n<h3>Zweite Schwachstelle: CSRF im GraphQL-Multiplex-Query-Handler<\/h3>\n<p>Gleichzeitig mit dem kritischen Patch schloss GitLab eine zweite Sicherheitsl\u00fccke mit der Kennung CVE-2026-19650. Sie wird als hoch eingestuft (CVSS 7.1) und betrifft eine Cross-Site-Request-Forgery-Schwachstelle im Multiplex-Query-Handler von GraphQL. Hierbei kann ein nicht authentifizierter Angreifer unter bestimmten Bedingungen Mutationen \u00fcber GET-Anfragen ausf\u00fchren, da die Anfragevalidierung unzureichend war. Anders als bei der kritischen L\u00fccke erfordert diese Schwachstelle jedoch eine Benutzerinteraktion \u2013 etwa das Klicken auf einen pr\u00e4parierten Link.<\/p>\n<p>GitLab betont, dass das Update keine neuen Migrationen einf\u00fchrt und bei Multi-Node-Deployments kein Ausfall zu erwarten ist. Dies erleichtert den Rollout insbesondere in komplexen Umgebungen mit mehreren Servern und Replikaten.<\/p>\n<h2>Stand der Aufkl\u00e4rung und Ausblick<\/h2>\n<p>Zum Zeitpunkt der Ver\u00f6ffentlichung des Patches, am 18. August 2026, lagen weder Hinweise auf eine aktive Ausnutzung noch \u00f6ffentlicher Exploit-Code auf Plattformen wie GitHub vor. GitLab ver\u00f6ffentlicht die technischen Einzelheiten zu Schwachstellen standardm\u00e4\u00dfig 90 Tage nach dem patchenden Release. Nach dem Patch vom 10. <a href=\"https:\/\/overcentral.com\/de\/plus-1-speed-evolve-codes-juni-2026\/\" title=\"+1 Speed Evolve Update 6 Codes: Alle aktiven im Juni 2026\" data-iacss-internal=\"1\">Juni 2026<\/a> hatte das Unternehmen diesen Zeitraum <a href=\"https:\/\/overcentral.com\/de\/xbox-game-pass-faellt-von-35-auf-30-millionen-abonnenten\/\" title=\"Xbox Game Pass f\u00e4llt von 35 auf 30 Millionen Abonnenten\" data-iacss-internal=\"1\">auf 30<\/a> Tage verk\u00fcrzt. Das bedeutet, dass detaillierte Informationen zu beiden L\u00fccken fr\u00fchestens Mitte November 2026 zu erwarten sind. F\u00fcr Administratoren selbstverwalteter Installationen bleibt dieser Zeitraum eine kritische Phase, in der Angreifer Reverse Engineering betreiben und eigene Exploits entwickeln k\u00f6nnten. Der Patch ist daher nicht nur eine Reaktion auf ein akutes Risiko, sondern auch eine vorbeugende Ma\u00dfnahme gegen zuk\u00fcnftige Bedrohungen. Der Vorfall unterstreicht einmal mehr die Angriffsfl\u00e4che, die moderne API-Schnittstellen wie GraphQL mit sich bringen, und die Notwendigkeit einer proaktiven Patch-Strategie in DevOps-Umgebungen. GitLab hatte bereits im Juli 2026 einen Fall zu verzeichnen, bei dem funktionsf\u00e4higer Exploit-Code f\u00fcr eine separate Schwachstelle in selbstverwalteten Servern ver\u00f6ffentlicht wurde. Die aktuelle L\u00fccke reiht sich ein in eine Serie von sicherheitskritischen GraphQL-bezogenen Befunden, die zeigen, dass die Komplexit\u00e4t der Berechtigungslogik in diesen Frameworks eine permanente Herausforderung bleibt.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>GitLab hat Sicherheitsupdates ver\u00f6ffentlicht, die eine kritische Schwachstelle in den Community- und Enterprise-Editionen schlie\u00dfen. Unter bestimmten Voraussetzungen konnten nicht authentifizierte Angreifer \u00fcber eine GraphQL-Direktive \u00f6ffentliche Projekte und Benutzerdaten aus der Ferne ver\u00e4ndern oder l\u00f6schen. Die L\u00fccke mit der Bezeichnung CVE-2026-19478 wurde von GitLab mit einem CVSS-Score von 9,4 als kritisch eingestuft. Kritisches Sicherheitsupdate au\u00dferhalb des [&hellip;]<\/p>\n","protected":false},"author":5,"featured_media":49292,"comment_status":"closed","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"fifu_image_url":"https:\/\/pub-4d4fc17555de4152be07eaf2a416a31e.r2.dev\/de\/ocie_1787013862014.jpg","fifu_image_alt":"Kritische GitLab-GraphQL-L\u00fccke erlaubt unbefugtes L\u00f6schen \u00f6ffentlicher Projekte","footnotes":""},"categories":[6671],"tags":[],"class_list":["post-49288","post","type-post","status-publish","format-standard","has-post-thumbnail","category-scherheit"],"fifu_image_url":"https:\/\/pub-4d4fc17555de4152be07eaf2a416a31e.r2.dev\/de\/ocie_1787013862014.jpg","fifu_image_alt":"Kritische GitLab-GraphQL-L\u00fccke erlaubt unbefugtes L\u00f6schen \u00f6ffentlicher Projekte","_links":{"self":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/49288","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/users\/5"}],"replies":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/comments?post=49288"}],"version-history":[{"count":3,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/49288\/revisions"}],"predecessor-version":[{"id":49291,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/49288\/revisions\/49291"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/media\/49292"}],"wp:attachment":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/media?parent=49288"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/categories?post=49288"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/tags?post=49288"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}