Vulnerabilidad crítica en GitLab: borran proyectos sin login
Vulnerabilidad crítica en GitLab obligó a la compañía a publicar un parche de emergencia el 17 de agosto de 2026. El fallo, registrado como CVE-2026-19478, alcanza una puntuación CVSS de 9.4. Además, no requiere credenciales ni interacción de la víctima. En consecuencia, cualquiera podía modificar o eliminar proyectos públicos y datos de usuario de forma remota.
Qué hace la vulnerabilidad crítica en GitLab
Por su parte, GitLab describe el problema como una inyección de código a través de una directiva de GraphQL. La empresa no ha revelado qué directiva concreta está implicada. Asimismo, tampoco detalló las condiciones exactas necesarias para explotarla. Los detalles técnicos se harán públicos hacia el 17 de noviembre de 2026, noventa días después del parche.
El mismo aviso corrige un segundo fallo, CVE-2026-19650, con puntuación 7.1. Se trata de un CSRF en el gestor de consultas multiplex de GraphQL. En este caso, un atacante podría ejecutar mutaciones mediante peticiones GET. Aun así, esa segunda vía sí exige interacción del usuario.
Versiones afectadas y parches disponibles
El fallo alcanza tanto a Community Edition como a Enterprise Edition. De hecho, afecta a las ramas 18.2 hasta 18.11 y a las series 19.0, 19.1 y 19.2. Por lo tanto, la superficie expuesta cubre más de un año de versiones.
Las versiones corregidas son 19.2.4, 19.1.6, 19.0.8 y 18.11.11. Sin embargo, solo las instalaciones self-managed necesitan actuar. GitLab.com y GitLab Dedicated ya ejecutan la versión parcheada. Por su parte, la compañía lanzó esta actualización fuera de su calendario habitual, apenas cinco días después de un parche rutinario. Quien administre una instancia propia debería verificar la versión desde el panel de administración.
Cómo responder a la vulnerabilidad crítica en GitLab
En primer lugar, actualiza cuanto antes cualquier instancia autogestionada. No existe una mitigación oficial alternativa al parche. Asimismo, conviene revisar los registros en busca de peticiones GraphQL anómalas. También ayuda limitar la exposición del endpoint de GraphQL a redes de confianza mientras se completa la actualización. Puedes consultar más artículos sobre seguridad en servidores en nuestro blog.
Finalmente, GitLab no ha reportado explotación activa ni existe código público de explotación. No obstante, ese margen suele ser corto una vez que se publica un aviso. Por ello, conviene tratar la actualización como urgente. En definitiva, la vulnerabilidad crítica en GitLab recuerda que un repositorio también es infraestructura que hay que parchear.
Recuerda que estaremos publicando constantemente en nuestro blog más contenido sobre tecnología.
Puedes encontrarnos en Facebook y LinkedIn para más contenido relacionado con seguridad en internet y muchos temas más.