GitLabの脆弱性により、インターネットに公開されたセルフマネージドインスタンスが危険にさらされている。
研究者は警告している。認証されていない攻撃者が、1回のリクエストでリポジトリを削除し、プロジェクトデータを改変し、メンテナーの業務を妨害できる可能性があるという。
「今回新たに公表されたコードインジェクションの脆弱性により、認証されていない攻撃者が、公開アクセス可能なGitLabプロジェクトを削除し、その状態を書き換えられるようになる」と、watchTowrの主任セキュリティ研究者Jake Knott氏は、eSecurityPlanetへのメールで述べた。
同氏はさらに、「これにより、認証情報やユーザーの操作、分かりにくい設定を必要とせず、1回のHTTPリクエストだけで、リポジトリ全体を削除したり、マージ記録を偽造したり、メンテナーを追放したりできる」と付け加えた。
GitLabの脆弱性に関する主なポイント
- CVE-2026-19478は、GitLabの重大な脆弱性である。CVSSスコアは9.4で、認証されていない攻撃者が公開プロジェクトやユーザーデータを改変または削除できる可能性がある。
- セルフマネージドGitLabインスタンスが危険にさらされている一方、GitLab[.]comとGitLab Dedicatedにはすでにパッチが適用されている。
- watchTowrは実環境での悪用の試みを確認しており、脆弱性の公表から数分以内に再現にも成功した。
- 侵害により、より広範なソフトウェアサプライチェーンのリスクが生じる可能性がある。攻撃者がリポジトリ、マージ記録、メンテナーのアクセス権を操作できるためだ。
- 組織は影響を受けるGitLabインスタンスに直ちにパッチを適用すべきである。更新を適用できるまでの間は、アクセス制限、監視、その他の代替制御も利用する必要がある。
GitLabの脆弱性CVE-2026-19478の内部
GitLabは2026年8月17日、CVE-2026-19478(GitLab Community Edition(CE)およびEnterprise Edition(EE)に影響する脆弱性)に対処するため、予定外のセキュリティアップデートをリリースした。
この欠陥のCVSSスコアは9.4で、セルフマネージドGitLabの複数のサポート対象バージョンに影響する。
特定の条件下では、この脆弱性により、認証されていない攻撃者がGraphQLディレクティブを通じて、公開プロジェクトやユーザーデータをリモートから改変または削除できる可能性がある。
このリスクは主に、セルフマネージドGitLabを運用している組織に関係する。
GitLab[.]comとGitLab Dedicatedではすでにパッチ適用済みのバージョンが稼働しているため、これらのサービスを利用する顧客は対応する必要がない。
GitLabは、関係する具体的なGraphQLディレクティブや、攻撃を成功させるために必要なすべての条件について、公開の場では明らかにしていない。
しかし、watchTowrのセキュリティ研究者は、GitLabのセキュリティアドバイザリーとパッチに含まれる情報だけを使い、脆弱性の公表から数分以内にCVE-2026-19478を再現できたと述べた。
Knott氏は、「…watchTowrは、アドバイザリーの詳細とパッチだけを手に、脆弱性の公表から数分以内に再現できた」と述べた。
CVE-2026-19478の実環境での悪用を確認
さらに重要なこととして、Knott氏によると、watchTowrはすでに、同社のハニーポットネットワークを通じてこの脆弱性を悪用しようとする試みを観測している。
Knott氏は、「予想どおり、世界各地に展開するAttacker Eyeハニーポットネットワークに、この脆弱性の実環境での悪用がすでに到達している」と述べた。
Knott氏はまた、AIによって脆弱性の公表から悪用までの時間がさらに短縮される可能性があると警告した。
Knott氏は、「AIを利用する攻撃者が大きく遅れを取ることはないだろう。これは、脆弱性の再現と悪用をめぐる新たな現実だ。AIを利用する攻撃者は、公表から悪用までの時間を圧縮できるため、『次のパッチサイクルまで待つ』という対応では手遅れになることが多い」と述べた。
GitLabは組織のソフトウェア開発ライフサイクルで中心的な役割を果たすことが多いため、潜在的な影響は個々のリポジトリの削除にとどまらない。
プロジェクト、マージ記録、メンテナーのアクセス権を操作された場合、攻撃者は開発業務を妨害し、より広範なソフトウェアサプライチェーンのリスクを生じさせる可能性がある。
GitLabはCVE-2026-19650にもパッチを適用
同じセキュリティリリースでは、CVE-2026-19650(CVSSスコア7.1の、別の深刻度の高いクロスサイトリクエストフォージェリ(CSRF)脆弱性)にも対処している。
この欠陥は、GitLabのGraphQLマルチプレックスクエリハンドラーにおける不適切なリクエスト検証に起因し、特定の条件下では、認証されていない攻撃者がGETリクエストを通じてミューテーションを実行できる可能性がある。
CVE-2026-19478とは異なり、CVE-2026-19650の悪用を成功させるにはユーザーの操作が必要となる。
CVE-2026-19478の緩和策
影響を受けるセルフマネージドGitLabインスタンスを運用している組織は、特にシステムが公衆インターネットに公開されている場合、パッチ適用を優先すべきである。
組織が更新する前に攻撃者がこの脆弱性を狙う可能性があるため、セキュリティチームは一時的な制御も利用して、露出を抑え、不審な活動を監視すべきである。
- パッチ適用が必要な影響を受けたセルフマネージドGitLabインスタンス、または認証されていないアクセスを/api/graphqlに制限する。パッチを適用できるようになるまでの措置だ。
- 不要な公開リポジトリへのアクセスを排除し、認証されていない攻撃者への露出を減らす。
- 外部からのGitLabアクセスをVPN、ネットワークの許可リスト、リバースプロキシ、またはゼロトラスト制御によって制限する。
- 監視対象となるGraphQLトラフィックとログに、通常とは異なる認証されていないリクエスト、ミューテーション、不慣れなIPアドレスからの活動がないかを確認する。
- リポジトリ、プロジェクト設定、マージ記録、メンテナーアカウントを監査し、承認されていない変更や予期しない変更がないか確認する。
- テストするインシデント対応計画と、調査に役立つ関連するGitLab、プロキシ、WAF、認証ログを保存する。
これらの対策を組み合わせることで、レジリエンスを高めながら、潜在的な攻撃の影響範囲を抑えることができる。
結論
より広範な懸念は、GitLabの侵害が下流の開発環境や本番環境にどれほど速く波及する可能性があるかという点だ。
セキュリティチームは、GitLabからCI/CDパイプライン、ビルドシステム、シークレット、アーティファクト、デプロイワークフローへのアクセスを評価し、リポジトリへの不正な変更が検知されないまま本番環境に到達する可能性があるかを判断すべきである。
CVE-2026-19478は、信頼された開発プラットフォームが侵害の起点となった場合に、既存の制御が改ざんを検知し、ソフトウェアの完全性を保護し、攻撃を封じ込められるかどうかを検証する機会にもなる。
導入Zero Trustすることで、開発環境と本番環境全体で暗黙の信頼を制限し、アクセスを継続的に検証することにより、組織はこうしたリスクの一部を低減できる。





