当地时间 8 月 17 日,GitLab 发布紧急安全更新,修复了社区版和企业版中存在的两个安全漏洞。
其中严重漏洞 CVE-2026-19478允许未认证攻击者远程修改或删除公共项目及用户数据;高危漏洞 CVE-2026-19650为 GraphQL 多路复用查询处理器中的跨站请求伪造漏洞,可允许攻击者通过 GET 请求执行 GraphQL 变更操作。
CVE-2026-19478 涉及 GraphQL 层在处理 @gl_introduced 指令时的 fallback 字段解析缺陷。攻击者可在无需身份认证的情况下,通过单个恶意请求永久删除公开项目数据、停用或封禁用户账号,甚至对开源项目发起供应链攻击。
目前该漏洞的 PoC和技术细节已公开。据奇安信鹰图资产测绘平台数据,该漏洞关联的国内风险资产总数为 108658 个,全球风险资产总数为 401607 个。
CVE-2026-19650 因 GraphQL 多路复用查询处理中的请求验证不当,在特定条件下允许未认证用户通过 GET 请求执行变更操作。该漏洞的利用需要用户交互。
GitLab 表示,本次更新不包含新的数据库迁移,多节点部署无需停机。两项漏洞均由安全研究员通过 HackerOne 漏洞赏金计划报告。目前官方尚未发现相关漏洞已被在野利用的证据。
特别
“我有大把客户照片,这个女的怎么样?”假结婚证300元起售,
李在明:要在自己的任期内收回战时指挥权,驻韩美军司令与韩国国防部长官会谈,韩美军演部分训练已出现取消迹象
飞鹤回应“奶粉中有褐色颗粒异物”:经检测该物质为淀粉,产品配方无淀粉添加,且生产环节有多重异物预防装置,推测该物质
英媒:社会主义正在美国复兴,许多民主党人拥抱社会主义,并在中期选举初选中取胜;万斯走得更远,他认为必须让工人在谈判桌占有一席之地










