GitLab Inc. heeft meerdere kwetsbaarheden verholpen in de Community Edition (CE) en Enterprise Edition (EE) van GitLab. De kwetsbaarheden zaten in de GraphQL-implementatie van het platform en maakten het mogelijk voor niet-geauthenticeerde gebruikers om ongeautoriseerde acties uit te voeren.

De eerste kwetsbaarheid stelde aanvallers in staat via een GraphQL-directive mutaties uit te voeren op publieke projecten en gebruikersdata, zonder dat zij daarvoor ingelogd hoefden te zijn. Hierdoor konden zij wijzigingen aanbrengen of data verwijderen. De tweede kwetsbaarheid maakte het mogelijk om mutaties uit te voeren via GET-requests, eveneens zonder authenticatie. Deze problemen zijn inmiddels door GitLab Inc. opgelost, waarmee de risico’s op misbruik zijn beperkt.