GitLab GraphQL açığı, herkese açık projeleri silmeye kadar gidiyordu

Anasayfa » GitLab GraphQL açığı, herkese açık projeleri silmeye kadar gidiyordu
GitLab GraphQL açığı, herkese açık projeleri silmeye kadar gidiyordu

GitLab, kimlik doğrulaması gerektirmeyen bir saldırganın bazı koşullarda herkese açık projeleri ve kullanıcı verilerini uzaktan değiştirmesine ya da silmesine izin verebilecek kritik bir GraphQL açığını kapattı. CVE-2026-19478 olarak izlenen hata için 9.4 CVSS puanı verildi ve GitLab bunu Critical olarak sınıflandırdı.

Şirket, düzeltmeyi 17 Ağustos 2026’da olağan takviminin dışında yayımladı. GitLab normalde ayda iki kez, ayın ikinci ve dördüncü çarşambalarında güncelleme çıkarıyor. Bu kez gelen kritik yama, kritik seviye sorun içermeyen rutin bir yamadan yalnızca beş gün sonra duyuruldu.

Hangi sürümler risk altında kaldı

Yamayı yalnızca kendi sunucusunu yöneten GitLab kullanıcılarının uygulaması gerekiyor. GitLab.com ve GitLab Dedicated altyapılarının zaten düzeltilmiş sürümde çalıştığı, bu müşterilerin ek işlem yapmasına gerek olmadığı belirtildi.

Güncellemeyle birlikte GitLab 19.2.4, 19.1.6, 19.0.8 ve 18.11.11 sürümleri yayınlandı. Etkilenen aralık ise 18.2’den 18.11.11 öncesine, 19.0’dan 19.0.8 öncesine, 19.1’den 19.1.6 öncesine ve 19.2’den 19.2.4 öncesine uzanıyor. Buna göre 18.2 ile 18.10 arasındaki tüm sürümler de riskli kümenin içinde yer alıyor.

GitLab, açığın GraphQL tarafındaki bir directive üzerinden belirli koşullar altında kimliği doğrulanmamış bir kullanıcının uzak sunucuda işlemler gerçekleştirmesine kapı araladığını açıkladı. Şirket, bunun public projeleri ve kullanıcı verilerini değiştirme ya da silmeye kadar gidebildiğini belirtti.

Zafiyetin CVSS vektörü, saldırının ağ üzerinden, herhangi bir kimlik bilgisi olmadan ve kurban tarafında işlem yapılmadan istismar edilebildiğini gösteriyor. Şirket, hangi GraphQL directive’in devrede olduğunu ya da istismar için hangi koşulların gerektiğini ise açıklamadı.

Yayımlanan duyuruda bu açıkların aktif şekilde kullanıldığına dair bir bilgi yer almadı. 18 Ağustos 2026 itibarıyla GitHub üzerinde bunlara ait herkese açık bir istismar kodu da görünmüyordu.

Yamada kapatılan ikinci açık CSRF kaynaklıydı

Bu sürümde ele alınan ikinci sorun CVE-2026-19650 olarak takip ediliyor. GitLab, 7.1 CVSS puanı verdiği bu açığı yüksek riskli sınıfta değerlendirdi. Sorun, GraphQL multiplex sorgu işleyicisindeki cross-site request forgery yani CSRF zafiyetine dayanıyor ve ilk açıkta olduğu gibi kullanıcı etkileşimi olmadan çalışmıyor.

Şirketin açıklamasına göre, yanlış istek doğrulaması nedeniyle GraphQL multiplex sorgu işleme sırasında GET istekleri üzerinden yetkisiz mutasyon çalıştırılmasına bazı koşullarda izin verilebiliyordu. Bu hata da yeni yamayla kapatıldı.

GitLab, güncellemenin yeni migration içermediğini ve çok düğümlü kurulumlarda kesinti gerektirmesinin beklenmediğini duyurdu.

Gelişme, Temmuz 2026’da araştırmacıların kendi sunucularında çalışan ayrı bir GitLab açığı için işleyen istismar kodu yayımlamasının ardından geldi. Şirket, kapatılan her güvenlik açığının teknik ayrıntılarını yama sonrası 90 gün içinde issue tracker’ında kamuya açtığını, 10 Haziran 2026 tarihli yama sürümünden sonra bu sürenin 30 güne çekildiğini de hatırlattı. Bu takvime göre iki açığa ilişkin teknik ayrıntıların yaklaşık Kasım 2026 ortasında görünür olması bekleniyor.

GitLab, yorum talebine hemen yanıt vermedi.

CVE-2026-19478 için NVD kaydı: https://nvd.nist.gov/vuln/detail/CVE-2026-19478

CVE-2026-19650 için NVD kaydı: https://nvd.nist.gov/vuln/detail/CVE-2026-19650