GitLab GraphQLに深刻な脆弱性(CVSS 9.4)、未認証でパブリックプロジェクト削除可能
GitLab GraphQLに深刻な脆弱性(CVSS 9.4)、未認証でパブリックプロジェクト削除可能
| 項目 | 内容 |
|---|---|
| ジャンル | セキュリティ |
| 日付 | 2026-08-18 |
| 元記事 | The Hacker News |
要約
CVE-2026-19478として追跡されるGitLab CE/EEのGraphQL APIに深刻な脆弱性が発見された。CVSSスコアは9.4と評価されており、認証なしの攻撃者がパブリックプロジェクトのデータを取得・変更・削除できるほか、一部構成ではユーザーデータへのアクセスも可能になる。セルフホスト型GitLabを含む広範なバージョンが影響を受けており、GitLabはすでにパッチをリリースしている。オープンソース開発環境を狙ったサプライチェーン攻撃のリスクが高まる中、早急なアップデートの適用と一時的なGraphQL APIへのアクセス制限が推奨される。