GitLab 18.2 < 18.11.11 / 19.0 < 19.0.8 / 19.1 < 19.1.6 / 19.2 < 19.2.4 GraphQL 任意方法调用

critical Web App Scanning 插件 ID 115439

简介

GitLab 18.2 < 18.11.11 / 19.0 < 19.0.8 / 19.1 < 19.1.6 / 19.2 < 19.2.4 GraphQL 任意方法调用

描述

从之前 18.11.11、 之前 19.119.0.8、 19.0 之前 19.1.6和19.2以前19.2.4开始18.2的 GitLab CE/EE 版本受到一个问题的影响,在某些情况下,该问题可允许未经认证的用户通过 GraphQL 指令远程修改或删除公共项目和用户数据。

解决方案

升级至 GitLab 18.11.11、19.0.8、19.1.6、19.2.4 或更高版本。

另见

https://docs.gitlab.com/releases/patches/patch-release-gitlab-19-2-4-released/

插件详情

严重性: Critical

ID: 115439

类型: Check Based

发布时间: 2026/9/1

最近更新时间: 2026/9/1

扫描模板: basic, full, pci, scan

风险信息

VPR

风险因素: High

分数: 8.5

百分位: 99.7

CVSS v2

风险因素: High

基本分数: 9.7

矢量: CVSS2#AV:N/AC:L/Au:N/C:P/I:C/A:C

CVSS 分数来源: CVE-2026-19478

CVSS v3

风险因素: Critical

基本分数: 9.4

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:H

CVSS 分数来源: CVE-2026-19478

漏洞信息

CPE: cpe:2.3:a:gitlab:gitlab:*:*:*:*:*:*:*:*

可利用: true

易利用性: Exploits are available

补丁发布日期: 2026/8/16

漏洞发布日期: 2026/8/16

参考资料信息

CVE: CVE-2026-19478