GitLab heeft beveiligingsupdates uitgebracht om een kritieke kwetsbaarheid in zowel de Community Edition (CE) als Enterprise Edition (EE) te verhelpen. Onder bepaalde omstandigheden kan een ongeauthenticeerde aanvaller hiermee op afstand publieke projecten en gebruikersgegevens wijzigen of verwijderen. De kwetsbaarheid, geregistreerd als CVE-2026-19478, is door GitLab als kritisch beoordeeld met een CVSS-score van 9,4.

De patch werd op 17 augustus 2026 buiten de reguliere updatecyclus om vrijgegeven, vijf dagen na een routinepatch zonder kritieke issues. Alleen zelf-gehoste GitLab-installaties dienen de update te installeren. De fixes zijn beschikbaar in versies 19.2.4, 19.1.6, 19.0.8 en 18.11.11. GitLab.com en GitLab Dedicated draaien al op de gepatchte versies, waardoor klanten hiervan geen actie hoeven te ondernemen.

De kwetsbaarheid treft alle versies vanaf 18.2 tot en met 18.11.11, 19.0 tot 19.0.8, 19.1 tot 19.1.6 en 19.2 tot 19.2.4. Versies tussen 18.2 en 18.10 vallen ook binnen het bereik van de kwetsbaarheid, maar worden niet gepatcht. Volgens GitLab kan een ongeauthenticeerde gebruiker via een GraphQL-directive, waarvan de naam niet is vrijgegeven, publieke projecten en gebruikersdata aanpassen of verwijderen zonder dat het slachtoffer actie hoeft te ondernemen.

Er zijn tot op heden geen meldingen van misbruik en er is geen publieke exploitcode beschikbaar. Daarnaast is in dezelfde patch een tweede kwetsbaarheid verholpen, CVE-2026-19650, die een cross-site request forgery (CSRF) betreft in de GraphQL multiplex query handler. Deze heeft een hoge ernstscore van 7,1 en vereist wel gebruikersinteractie om misbruikt te worden.

De update introduceert geen nieuwe migraties en downtime wordt niet verwacht bij multi-node omgevingen. Deze uitgave volgt op een rapport uit juli 2026 waarin werkende exploitcode voor een andere GitLab-kwetsbaarheid op zelf-gehoste servers werd gepubliceerd. GitLab publiceert technische details van de kwetsbaarheden 90 dagen na de patchrelease, wat rond half november 2026 zal zijn.