GitLab ने एक गंभीर कोड इंजेक्शन भेद्यता और CSRF खामी को ठीक किया है, जिससे बिना प्रमाणीकरण के हमलावर यूजर डेटा में बदलाव कर सकते थे। सेल्फ-मैनेज्ड इंस्टॉलेशन को तुरंत अपडेट करने की सलाह दी गई है।

  • क्रिटिकल कोड इंजेक्शन भेद्यता (CVE-2026-19478) को ठीक किया गया, जिसका CVSS स्कोर 9.4 है।
  • GraphQL मल्टीप्लेक्स क्वेरी हैंडलर को प्रभावित करने वाली CSRF भेद्यता (CVE-2026-19650) का समाधान किया गया।
  • GitLab CE और EE वर्जन 18.2, 19.0, 19.1, और 19.2 के बाद के संस्करण प्रभावित हैं।
  • GitLab.com और GitLab Dedicated उपयोगकर्ताओं के लिए पैच ऑटोमैटिक रूप से लागू कर दिए गए हैं।

सोमवार को जारी एक महत्वपूर्ण सुरक्षा अपडेट में, GitLab ने दो बड़ी खामियों को दूर करने के लिए पैच जारी किए हैं। इनमें से सबसे गंभीर एक कोड इंजेक्शन दोष है, जिसे CVE-2026-19478 के रूप में ट्रैक किया गया है। इसका CVSS स्कोर 9.4 है, जो इसे 'क्रिटिकल' श्रेणी में रखता है।

आधिकारिक एडवाइजरी के अनुसार, यह भेद्यता एक अनऑथेंटिकेटेड हमलावर (जिसके पास लॉगिन क्रेडेंशियल नहीं हैं) को GraphQL डायरेक्टिव के माध्यम से यूजर डेटा और सार्वजनिक प्रोजेक्ट्स को संशोधित करने या हटाने की अनुमति देती है। यह उन एंटरप्राइजेज के लिए एक बड़ा जोखिम है जो अपने संवेदनशील कोड को GitLab पर होस्ट करते हैं।

यह क्यों महत्वपूर्ण है

BozokMedia विश्लेषण से पता चलता है कि जैसे-जैसे उद्योग DevSecOps की ओर बढ़ रहा है, कोड प्रबंधित करने वाले उपकरण ही आपूर्ति श्रृंखला हमलों (supply chain attacks) के प्राथमिक लक्ष्य बन गए हैं। एक ऐसी भेद्यता जो बिना प्रमाणीकरण के डेटा संशोधन की अनुमति देती है, कंपनियों के लिए 'दुःस्वप्न' जैसी स्थिति है, क्योंकि इससे प्रोडक्शन कोड में गुप्त रूप से मैलिशियस बैकडोर डाले जा सकते हैं।

इंजेक्शन खामी के साथ-साथ, GitLab ने CVE-2026-19650 को भी ठीक किया है, जो एक क्रॉस-साइट रिक्वेस्ट फोर्जरी (CSRF) समस्या है जिसका CVSS स्कोर 7.1 है। यह बग GraphQL मल्टीप्लेक्स क्वेरी हैंडलिंग में अनुचित अनुरोध सत्यापन के कारण हमलावरों को GET अनुरोधों के माध्यम से म्यूटेशन निष्पादित करने की अनुमति दे सकता था।

आधुनिक API में GraphQL का बढ़ता उपयोग नए अटैक वेक्टर्स लेकर आया है, जिन्हें पारंपरिक वेब एप्लिकेशन फायरवॉल प्रभावी ढंग से फिल्टर करने में संघर्ष करते हैं।

ये खामियां GitLab कम्युनिटी एडिशन (CE) और एंटरप्राइज एडिशन (EE) के वर्जन 18.2, 19.0, 19.1, और 19.2 और उसके बाद के संस्करणों को प्रभावित करती हैं। इन जोखिमों को कम करने के लिए, GitLab ने अपडेटेड वर्जन 18.11.11, 19.0.8, 19.1.6, और 19.2.4 जारी किए हैं।

हालांकि GitLab.com और GitLab Dedicated उपयोगकर्ताओं के लिए कोई कार्रवाई आवश्यक नहीं है क्योंकि पैच स्वचालित रूप से लागू कर दिए गए हैं, लेकिन कंपनी ने सभी सेल्फ-मैनेज्ड इंस्टॉलेशन को तुरंत अपग्रेड करने की कड़ी सिफारिश की है। राहत की बात यह है कि ये खामियां HackerOne बग बाउंटी प्रोग्राम के माध्यम से रिपोर्ट की गई थीं और अब तक इनके किसी भी दुरुपयोग का कोई प्रमाण नहीं मिला है।

वल्नरेबिलिटी IDप्रकारCVSS स्कोरगंभीरता
CVE-2026-19478कोड इंजेक्शन9.4क्रिटिकल
CVE-2026-19650CSRF7.1उच्च
क्या आप जानते हैं?: HackerOne जैसे बग बाउंटी प्रोग्राम कंपनियों को 'एथिकल हैकर्स' को भुगतान करने की अनुमति देते हैं ताकि वे दुर्भावनापूर्ण हमलावरों से पहले खामियों को खोज सकें।

अक्सर पूछे जाने वाले प्रश्न

क्या मुझे अपडेट करने की आवश्यकता है यदि मैं GitLab.com का उपयोग करता हूँ?
नहीं, GitLab ने पहले ही सभी GitLab.com और GitLab Dedicated इंस्टेंस पर पैच स्वचालित रूप से लागू कर दिए हैं।

यदि मैं अपने सेल्फ-मैनेज्ड इंस्टेंस को अपडेट नहीं करता हूँ तो क्या जोखिम है?
एक बिना प्रमाणीकरण वाला हमलावर GraphQL डायरेक्टिव के माध्यम से आपके सार्वजनिक प्रोजेक्ट्स को हटा सकता है या महत्वपूर्ण यूजर डेटा को बदल सकता है।