Volver al Blog
Ciberseguridad 18 de agosto de 2026 5 min read

GitLab Lanza un Parche de Emergencia para un Fallo Crítico en GraphQL que Permite Borrar Proyectos Públicos

CVE-2026-19478 (CVSS 9.4) permite a atacantes no autenticados modificar o eliminar proyectos públicos y datos de usuario en GitLab a través de una directiva GraphQL. Las instancias autogestionadas deben parchear ya.

GitLab Lanza un Parche de Emergencia para un Fallo Crítico en GraphQL que Permite Borrar Proyectos Públicos

GitLab publicó el 17 de agosto un parche de emergencia fuera de calendario para CVE-2026-19478, un fallo crítico de inyección de código en su capa GraphQL que permite a atacantes no autenticados modificar o eliminar proyectos públicos y datos de usuario, sin necesidad de una cuenta válida.

El fallo tiene una puntuación CVSS de 9.4. Se origina en el manejo incorrecto de una directiva GraphQL que la API de GitLab procesa sin verificar la identidad del emisor en ciertas rutas de mutación. Un atacante que pueda alcanzar una instancia de GitLab autogestionada por red puede construir una consulta GraphQL maliciosa para provocar la eliminación no autorizada de proyectos o la modificación de datos en repositorios públicos, sin pasar por la autenticación.

La misma publicación corrige CVE-2026-19650, un fallo de severidad alta de tipo CSRF en el manejador de consultas multiplexadas de GraphQL. Si la validación de peticiones no se aplica correctamente, un atacante puede lograr que el navegador de un usuario autenticado ejecute mutaciones GraphQL mediante una simple petición GET — sin payload complejo, solo un enlace en el que la víctima haga clic.

Ambos fallos afectan a GitLab Community Edition y Enterprise Edition en múltiples ramas de versión soportadas. GitLab.com y GitLab Dedicated ya ejecutan código parcheado; esos clientes no necesitan hacer nada. Las instalaciones autogestionadas son las expuestas, y solo los proyectos públicos corren riesgo con CVE-2026-19478 específicamente — pero en instancias que alojan proyectos open-source o mirrors públicos, eso suele ser el propósito completo del despliegue.

Parchea ya. Actualiza las instancias autogestionadas a la versión 19.2.4, 19.1.6, 19.0.8 o 18.11.11, según tu rama actual. GitLab publicó esto cinco días después de su lanzamiento de seguridad mensual habitual, una señal de cuán explotable consideró la compañía este fallo. No hay indicios de explotación activa todavía, pero un bug GraphQL no autenticado con CVSS 9.4 en una plataforma tan autoalojada suele acabar explotado en días — las notas del parche son un mapa para cualquiera que haga ingeniería inversa del diff.

Si no puedes parchear de inmediato, restringe el acceso de red a tu endpoint GraphQL (/api/graphql) a rangos de IP de confianza como medida provisional, y audita las eliminaciones de proyectos y cambios de permisos recientes en repositorios públicos.

Fuentes

GitLab CVE-2026-19478 GraphQL vulnerabilidad