Die Schwachstelle betrifft die GraphQL-Schnittstelle von GitLab CE/EE. Über eine speziell gestaltete GraphQL-Direktive lässt sich unter bestimmten Voraussetzungen die Zugriffsprüfung umgehen: Ein Angreifer kann die Schnittstelle aus der Ferne ansprechen, ohne sich zuvor anzumelden, und dennoch schreibende Operationen auslösen. Dadurch können öffentlich sichtbare Projekte sowie Benutzerdaten verändert oder gelöscht werden. Der Fehler liegt also nicht im Diebstahl von Informationen, sondern in der fehlenden Autorisierung schreibender Anfragen – die Integrität und Verfügbarkeit der in GitLab verwalteten Inhalte ist unmittelbar bedroht. Betroffen sind sowohl die Community- als auch die Enterprise-Ausgabe. Da GitLab-Instanzen häufig aus dem Internet erreichbar sind und Quellcode sowie Entwicklungsprozesse beherbergen, kann eine Manipulation oder Löschung von Projektdaten erhebliche Folgen für nachgelagerte Entwicklungs- und Auslieferungsprozesse haben.
Erwähnt in
Artikel und Wochenreports, die diese Schwachstelle behandeln- Artikel GitLab schließt kritische Path-Traversal-Lücke mit CVSS 10 – erste Scans bereits beobachtet 11.09.2026
- Artikel US-Behörden warnen: KI-generierte Exploit-Skripte zielen auf Siemens-S7-Steuerungen 24.08.2026
- Artikel GitLab-Lücke CVE-2026-19478 wird binnen Tagen aktiv ausgenutzt 21.08.2026
- Artikel GitLab-Lücke CVE-2026-19478 wird kurz nach Offenlegung angegriffen 20.08.2026
- Artikel Kritische GitLab-Lücke erlaubt Angriffe ohne Anmeldung über GraphQL 18.08.2026
- Artikel GitLab schließt kritische Code-Injection-Lücke in CE und EE 18.08.2026
- Artikel GitLab schließt kritische GraphQL-Lücke in selbstverwalteten CE- und EE-Installationen 17.08.2026