Eine GitLab-Schwachstelle gefährdet öffentlich erreichbare, selbstverwaltete Instanzen.
Forscher warnen davor, dass nicht authentifizierte Angreifer mit einer einzigen Anfrage möglicherweise Repositories löschen, Projektdaten verändern und Maintainer in ihrer Arbeit behindern könnten.
„Die neu offengelegte Code-Injection-Schwachstelle ermöglicht es einem nicht authentifizierten Angreifer, öffentlich zugängliche GitLab-Projekte zu löschen und deren Zustand zu überschreiben“, sagte Jake Knott, leitender Sicherheitsforscher bei watchTowr, in einer E-Mail an eSecurityPlanet.
Er fügte hinzu: „[Damit können sie] Repositories vollständig löschen, Merge-Einträge fälschen oder Maintainer mit einer einzigen HTTP-Anfrage ohne Anmeldedaten, Benutzerinteraktion oder erforderliche obskure Konfiguration sperren.“
Die wichtigsten Erkenntnisse zur GitLab-Schwachstelle
- CVE-2026-19478 ist eine kritische GitLab-Schwachstelle mit einem CVSS-Score von 9,4, die es nicht authentifizierten Angreifern ermöglichen kann, öffentliche Projekte und Benutzerdaten zu verändern oder zu löschen.
- Selbstverwaltete GitLab-Instanzen sind gefährdet, während GitLab[.]com und GitLab Dedicated bereits gepatcht wurden.
- watchTowr hat Exploitationsversuche in freier Wildbahn beobachtet und die Schwachstelle innerhalb von Minuten nach ihrer Offenlegung reproduziert.
- Eine Kompromittierung könnte ein umfassenderes Risiko für die Software-Lieferkette schaffen , da Angreifer Repositories, Merge-Einträge und den Zugriff von Maintainer manipulieren könnten.
- Organisationen sollten betroffene GitLab-Instanzen unverzüglich patchen und bis zur Installation der Updates Zugriffsbeschränkungen, Überwachung und andere kompensierende Kontrollen einsetzen.
Die GitLab-Schwachstelle CVE-2026-19478 im Detail
GitLab veröffentlichte am 17. August 2026 ein außerplanmäßiges Sicherheitsupdate, um CVE-2026-19478, eine Schwachstelle in GitLab Community Edition (CE) und Enterprise Edition (EE), zu beheben.
Die Schwachstelle hat einen CVSS-Score von 9,4 und betrifft mehrere unterstützte Versionen von selbstverwaltetem GitLab.
Unter bestimmten Bedingungen könnte die Schwachstelle einem nicht authentifizierten Angreifer ermöglichen, öffentliche Projekte und Benutzerdaten über eine GraphQL-Direktive aus der Ferne zu verändern oder zu löschen.
Das Risiko betrifft vor allem Organisationen, die selbstverwaltete GitLab-Installationen betreiben.
GitLab[.]com und GitLab Dedicated verwenden bereits gepatchte Versionen; Kunden dieser Dienste müssen daher nichts unternehmen.
GitLab hat die konkret betroffene GraphQL-Direktive bislang nicht öffentlich benannt und keine Angaben zu allen für einen erfolgreichen Angriff erforderlichen Bedingungen gemacht.
Sicherheitsforscher von watchTowr erklärten jedoch, sie hätten CVE-2026-19478 innerhalb von Minuten nach der Offenlegung reproduzieren können – und zwar ausschließlich anhand der Informationen in GitLabs Sicherheitsberatung und Patch.
Knott sagte: „… watchTowr konnte die Schwachstelle innerhalb von Minuten nach ihrer Offenlegung reproduzieren, ausgestattet lediglich mit den Details der Sicherheitsberatung und dem Patch.“
Ausnutzung von CVE-2026-19478 in freier Wildbahn beobachtet
Noch wichtiger ist laut Knott, dass watchTowr bereits versucht, die Schwachstelle über sein Honeypot-Netzwerk auszunutzen.
„Wie erwartet, sehen wir bereits, wie die Ausnutzung dieser Schwachstelle in freier Wildbahn unser globales Attacker-Eye-Honeypot-Netzwerk erreicht“, sagte Knott.
Knott warnte außerdem, dass KI die Zeit zwischen der Offenlegung einer Schwachstelle und ihrer Ausnutzung weiter verkürzen könnte.
„KI-gestützte Angreifer dürften nicht weit dahinter zurückbleiben“, sagte Knott. „Das ist die neue Realität bei der Reproduktion und Ausnutzung von Schwachstellen: KI-gestützte Angreifer können die Zeit von der Offenlegung bis zur Ausnutzung komprimieren, und ‚bis zum nächsten Patch-Zyklus zu warten‘ ist oft zu spät.“
Die potenziellen Auswirkungen gehen über das Löschen einzelner Repositories hinaus, da GitLab im Softwareentwicklungszyklus einer Organisation häufig eine zentrale Rolle spielt.
Angreifer, die Projekte, Merge-Einträge oder den Zugriff von Maintainer manipulieren, könnten den Entwicklungsbetrieb stören und umfassendere Risiken für die Software-Lieferkette schaffen.
GitLab behebt außerdem CVE-2026-19650
Dasselbe Sicherheitsrelease behebt auch CVE-2026-19650, eine separate, schwerwiegende Cross-Site-Request-Forgery-(CSRF-)Schwachstelle mit einem CVSS-Score von 7,1.
Die Schwachstelle geht auf eine fehlerhafte Anfragevalidierung in GitLabs GraphQL-Multiplex-Query-Handler zurück und könnte unter bestimmten Bedingungen einem nicht authentifizierten Angreifer ermöglichen, Mutationen über GET-Anfragen auszuführen.
Im Gegensatz zu CVE-2026-19478 erfordert die erfolgreiche Ausnutzung von CVE-2026-19650 eine Benutzerinteraktion.
So lässt sich CVE-2026-19478 eindämmen
Organisationen, die betroffene selbstverwaltete GitLab-Instanzen betreiben, sollten dem Patchen Priorität einräumen – insbesondere, wenn die Systeme dem öffentlichen Internet ausgesetzt sind.
Da Angreifer die Schwachstelle möglicherweise ausnutzen, bevor Organisationen aktualisieren können, sollten Sicherheitsteams außerdem vorübergehende Kontrollen einsetzen, um die Angriffsfläche zu begrenzen und auf verdächtige Aktivitäten zu achten.
- Patchen Sie betroffene selbstverwaltete GitLab-Instanzen oder beschränken Sie den nicht authentifizierten Zugriff auf /api/graphql , bis ein Patch installiert werden kann.
- Entfernen Sie unnötigen öffentlichen Repository-Zugriff , um die Angriffsfläche für nicht authentifizierte Angreifer zu verringern.
- Beschränken Sie den externen GitLab-Zugriff mit VPNs, Netzwerk-Allowlists, Reverse Proxies oder Zero Trust-Kontrollen.
- Überwachen Sie den GraphQL-Datenverkehr und die Protokolle auf ungewöhnliche nicht authentifizierte Anfragen, Mutationen oder Aktivitäten von unbekannten IP-Adressen.
- Überprüfen Sie Repositories, Projekteinstellungen, Merge-Einträge und Maintainer-Konten auf unbefugte oder unerwartete Änderungen.
- Testen Sie Pläne zur Reaktion auf Sicherheitsvorfälle und bewahren Sie relevante GitLab-, Proxy-, WAF- und Authentifizierungsprotokolle zur Unterstützung von Untersuchungen auf.
Zusammen können diese Maßnahmen dazu beitragen, den Explosionsradius eines potenziellen Angriffs zu begrenzen und gleichzeitig die Widerstandsfähigkeit zu stärken.
Fazit
Die größere Sorge besteht darin, wie schnell sich eine GitLab-Kompromittierung auf nachgelagerte Entwicklungs- und Produktionsumgebungen ausweiten könnte.
Sicherheitsteams sollten den Zugriff von GitLab auf CI/CD-Pipelines, Build-Systeme, Geheimnisse, Artefakte und Bereitstellungsabläufe prüfen, um festzustellen, ob unbefugte Änderungen an Repositories unentdeckt die Produktion erreichen könnten.
CVE-2026-19478 bietet außerdem die Gelegenheit zu überprüfen, ob bestehende Kontrollen Manipulationen erkennen, die Softwareintegrität schützen und einen Angriff eindämmen können, wenn eine vertrauenswürdige Entwicklungsplattform zum Ausgangspunkt der Kompromittierung wird.
Die Einführung von Zero Trust kann Organisationen dabei helfen, einen Teil dieses Risikos zu reduzieren, indem implizites Vertrauen eingeschränkt und der Zugriff in Entwicklungs- und Produktionsumgebungen kontinuierlich überprüft wird.





