Kritiek GitLab-lek twee dagen na uitkomen update misbruikt bij aanvallen
In dit artikel:
Een kritieke kwetsbaarheid in GitLab (CVE-2026-19478) wordt al twee dagen na het uitbrengen van een beveiligingsupdate actief misbruikt, meldt cybersecuritybedrijf watchTowr. Het lek heeft een CVSS-score van 9,4 op 10 en maakt het mogelijk dat een ongeauthenticeerde aanvaller via een GraphQL-directive publieke projecten en gebruikersdata aanpast of verwijdert.
GitLab bracht op 17 augustus patches uit. Een dag later meldde CSIRT Italia dat proof-of-conceptcode online was verschenen. watchTowr zag vervolgens daadwerkelijke aanvallen. Volgens onderzoeker Jake Knott kunnen aanvallers zonder inloggegevens, gebruikersinteractie of bijzondere configuraties onder meer repositories verwijderen, projectstatussen wijzigen, mergegegevens vervalsen en maintainers verbannen via één HTTP-verzoek. GitLab-gebruikers doen er daarom goed aan de beveiligingsupdates direct te installeren.
Vandaag Inside: Wilfred Genee en Albert Verlinde spreken Merel Ek aan In de Wandelgangen: 'Was niet handig van je!'