Samstag · 12.09.2026 Ausgabe 5205 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-19650

7,1 HIGH CVSS Basis-Score
Beschreibung

Die Schwachstelle betrifft die GraphQL-Schnittstelle von GitLab CE/EE, genauer die Verarbeitung sogenannter Multiplex-Abfragen, bei denen mehrere Anfragen gebündelt übermittelt werden. Die eingehenden Anfragen wurden dabei nicht ausreichend geprüft: Unter bestimmten Voraussetzungen ließen sich über einfache GET-Anfragen auch Mutationen auslösen – also Operationen, die Daten verändern und nicht nur lesen. Da GET-Anfragen normalerweise als rein lesend gelten und entsprechend weniger streng abgesichert werden, konnte diese Lücke von einem nicht angemeldeten Nutzer ausgenutzt werden, um schreibende Aktionen ohne gültige Authentifizierung anzustoßen. Betroffen sind sowohl die Community- als auch die Enterprise-Ausgabe der Entwicklungsplattform. Der Hersteller hat die fehlerhafte Anfragevalidierung korrigiert.