GitLab-kwetsbaarheid CVE-2026-19478 al binnen dagen na onthulling actief misbruikt

Onderzoeksbureau watchTowr zag aanvallers een net gepatcht GitLab-lek met CVSS-score 9.4 binnen enkele dagen misbruiken om publieke projecten te wijzigen of te verwijderen.

Een pas onthulde kwetsbaarheid in GitLab wordt al binnen enkele dagen na de publieke bekendmaking actief misbruikt, meldt beveiligingsbedrijf watchTowr. Het gaat om CVE-2026-19478, een code injection-kwetsbaarheid via een GraphQL-directive met een CVSS-score van 9.4.

Het lek stelt een ongeauthenticeerde aanvaller in staat om publiek toegankelijke GitLab-projecten te wijzigen of te verwijderen. Concreet kunnen aanvallers hele repositories wissen, merge-records vervangen om eerder aangebrachte patches te verbergen, en projectbeheerders uit hun eigen project verbannen. watchTowr zag de eerste aanvalspogingen al terug op de eigen honeypot-netwerken, wat aangeeft dat kwaadwillenden GitLab-omgevingen structureel scannen op net gepatchte kwetsbaarheden.

Getroffen zijn GitLab Community Edition en Enterprise Edition in de reeksen 18.2 tot en met 18.11.11, 19.0 tot 19.0.8, 19.1 tot 19.1.6 en 19.2 tot 19.2.4. GitLab heeft de fix inmiddels uitgerold in de versies 19.2.4, 19.1.6, 19.0.8 en 18.11.11.

watchTowr adviseert organisaties die niet direct kunnen patchen om logbestanden te controleren op de introductie van @gl_introduced-directives en ongeauthenticeerde toegang tot het endpoint /api/graphql te beperken, als tijdelijke maatregel tot de update kan worden doorgevoerd.

De snelheid waarmee dit lek werd opgepikt — binnen dagen na disclosure — past bij een bredere trend: zodra een kwetsbaarheid en de bijbehorende patch openbaar zijn, kunnen aanvallers via het verschil tussen oude en nieuwe code vaak snel afleiden hoe het lek werkt en een werkende exploit bouwen. Voor Nederlandse organisaties met een zelf gehoste GitLab-omgeving betekent dit dat de tijd tussen “patch beschikbaar” en “patch toegepast” er meer dan ooit toe doet. Wie een publiek toegankelijke GitLab-instantie draait, kan dit lek het beste als topprioriteit behandelen en in de tussentijd de toegang tot de GraphQL-API beperken.

Bron: The Hacker News

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.