La vulnerabilità CVE-2026-19478 in GitLab, resa pubblica da pochi giorni, è già oggetto di attacchi attivi che consentono a malintenzionati non autenticati di modificare o cancellare progetti senza credenziali.
Una grave vulnerabilità di sicurezza in GitLab, identificata come CVE-2026-19478 e con un punteggio CVSS di 9.4, è stata presa di mira da attacchi attivi a pochi giorni dalla sua divulgazione pubblica. Secondo watchTowr, la falla permette a un attaccante non autenticato di modificare o eliminare progetti GitLab pubblici e di riscrivere i dati senza necessità di credenziali, interazione dell'utente o configurazioni particolari.
Versioni interessate e dettagli tecnici
Il problema riguarda le versioni di GitLab Community Edition (CE) e Enterprise Edition (EE) seguenti:
- 18.2 prima della 18.11.11
- 19.0 prima della 19.0.8
- 19.1 prima della 19.1.6
- 19.2 prima della 19.2.4
GitLab ha segnalato che la vulnerabilità può essere sfruttata tramite una direttiva GraphQL. Le correzioni sono state rilasciate nelle versioni 19.2.4, 19.1.6, 19.0.8 e 18.11.11 di GitLab CE ed EE.
Attacchi in corso e rischi per i progetti pubblici
watchTowr ha dichiarato di aver riprodotto la vulnerabilità in pochi minuti dalla pubblicazione e di aver osservato tentativi di sfruttamento attivo contro la propria rete honeypot. Jake Knott, principal security researcher di watchTowr, ha sottolineato come l'uso di strumenti AI da parte degli attaccanti abbia ridotto drasticamente il tempo tra la divulgazione e lo sfruttamento delle vulnerabilità, rendendo insufficiente attendere il ciclo di patch successivo. Knott consiglia alle organizzazioni che non hanno ancora aggiornato di analizzare i log web alla ricerca di richieste contenenti "@gl_introduced" e di monitorare eventuali segnali di tentativi di attacco.
Oltre alla possibilità di modificare o cancellare progetti pubblici, la falla consente anche di eliminare interi repository, falsificare record di merge per simulare l'applicazione di una correzione mai avvenuta e persino bannare i maintainer dei progetti.
Come proteggersi e urgenza degli aggiornamenti
Questo episodio evidenzia ancora una volta come l'intelligenza artificiale stia accelerando la velocità e la portata degli attacchi informatici, rendendo fondamentale applicare tempestivamente gli aggiornamenti di sicurezza. Le organizzazioni che gestiscono istanze GitLab self-hosted esposte su Internet dovrebbero prioritizzare l'aggiornamento alle versioni corrette. Se non è possibile aggiornare subito, è consigliato limitare l'accesso non autenticato a "/api/graphql" o rimuovere temporaneamente l'accesso pubblico ai repository come misura di mitigazione.
Il tema della rapidità con cui le vulnerabilità vengono sfruttate è sempre più centrale: basti pensare a quanto accaduto di recente con le falle scoperte in Microsoft Copilot Personal, dove la finestra tra scoperta e attacco si è rivelata estremamente breve.