GitLab CVE-2026-19478が公開直後に積極的悪用——認証不要のプロジェクト改ざんが可能
GitLab CVE-2026-19478が公開直後に積極的悪用——認証不要のプロジェクト改ざんが可能
| 項目 | 内容 |
|---|---|
| ジャンル | セキュリティ |
| 日付 | 2026-08-22 |
| 元記事 | The Hacker News |
要約
GitLab CE/EEに存在するコードインジェクション脆弱性「CVE-2026-19478」が、脆弱性公開から数日で積極的に悪用されていることが確認された。認証なしでプロジェクトのコンテンツを不正変更できるこの脆弱性は、ソフトウェアサプライチェーンへの直接攻撃として組織のリスクを大幅に高める。特にGitLabをオンプレミスでセルフホスト運用している組織への影響が大きく、クラウド版のGitLab.comは迅速なパッチ適用が完了しているとされる。悪用が既に始まっているため、パッチ未適用の環境は侵害済みである可能性があり、ログの精査と侵害インジケーター(IoC)の確認が推奨される。GitLabは最新バージョンへの即時アップデートを強く推奨している。