GitLab, kimlik doğrulaması gerektirmeden projeleri değiştirmeye ya da silmeye izin veren kritik bir kod enjeksiyonu açığına karşı yamaları yayımladıktan kısa süre sonra, açığın sahada istismar edildiği görüldü. CVE-2026-19478 olarak izlenen ve CVSS puanı 9.4 olan hata, kamuya açık GitLab projelerinde veri üzerinde değişiklik yapılmasına, belirli koşullarda da içeriğin yeniden yazılmasına kapı açıyor.
Açık, GitLab Community Edition ve Enterprise Edition sürümlerinin 18.2 ile 18.11.11 öncesi, 19.0 ile 19.0.8 öncesi, 19.1 ile 19.1.6 öncesi ve 19.2 ile 19.2.4 öncesi sürümlerini etkiliyor. GitLab, bu hafta başında yayımladığı uyarıda, istismarın GraphQL directive üzerinden yapılabildiğini belirtti. Şirketin düzelttiği sürümler 19.2.4, 19.1.6, 19.0.8 ve 18.11.11 oldu.
Aynı açıklamada, açık bir GraphQL directive aracılığıyla kötüye kullanılabildiği için özellikle internetten erişilebilen GitLab kurulumlarının hedef olabileceği aktarıldı. GitLab CE ve EE için yayımlanan yamalar, etkilenen tüm sürümlerde güncelleme yolunu kapattı.
Yama yayımlandıktan sonra önleyici maruz kalma yönetimi alanında çalışan watchTowr, açığı dakikalar içinde yeniden üretebildiğini ve kendi honeypot ağında gerçek saldırı denemeleri gördüğünü açıkladı. Güvenlik araştırmacısı Jake Knott, bunun açıklama ile istismar arasındaki sürenin yapay zekâ destekli saldırganlar nedeniyle hızla kısaldığını söyledi. Knott, “Bir sonraki yama döngüsünü beklemek çoğu zaman artık çok geç” dedi.
Knott, henüz yama uygulayamamış kuruluşların web günlüklerinde “@gl_introduced” içeren istekleri aramasını, ayrıca keşif ya da istismar girişimi işaretlerini incelemesini istedi. watchTowr, bu aramanın saldırı denemelerinin izini sürmek için kullanılması gerektiğini belirtirken, aynı teknik günlüklerde meşru trafik içinde de görülebileceği için bağlamın dikkatle değerlendirilmesini istedi.
watchTowr’a göre etki yalnızca kamuya açık projelerde değişiklik ya da silme ile sınırlı değil. Araştırmacılar, saldırganın tüm depoları silebildiğini, bir düzeltmenin uygulanmış gibi görünmesi için birleştirme kayıtlarını sahte biçimde oluşturabildiğini ve proje bakımcılarını yasaklayabildiğini belirtti. Şirket, açığın public repository erişimi, repository silme, merge kaydı sahteciliği ve bakımcı engelleme gibi sonuçlar doğurabildiğini vurguladı.
Bu gelişme, yapay zekânın saldırıların hızını ve ölçeğini nasıl değiştirdiğine dair son örneklerden biri olarak kayda geçti. İnternete açık, kendi sunucusunda çalışan GitLab örneklerini yöneten kurumların gecikmeden yamalı sürümlere geçmesi istendi. Hemen güncelleme yapılamıyorsa, geçici önlem olarak /api/graphql yoluna kimliği doğrulanmamış erişimin kısıtlanması ya da kamuya açık depo erişiminin tamamen kaldırılması önerildi.
CVE-2026-19478 için NVD kaydı: https://nvd.nist.gov/vuln/detail/CVE-2026-19478
