Las copias de seguridad ya no son un lujo, sino una necesidad para todos los usuarios de GitLab.

La vulnerabilidad crítica de GitLab no estuvo pública ni dos días antes de que comenzaran a emplearla en ataques reales. El problema CVE-2026-19478 (9.7 Critical) permite, sin una cuenta, modificar y eliminar proyectos públicos y datos de usuarios, y tras la aparición de código de demostración en la red los ataques se han simplificado notablemente.
GitLab solucionó CVE-2026-19478 el 17 de agosto en versiones de emergencia 19.2.4, 19.1.6, 19.0.8 y 18.11.11 para Community Edition y Enterprise Edition. La compañía valoró el riesgo de la vulnerabilidad en 9.4 sobre 10 en la escala CVSS. Para el ataque no se requieren credenciales ni ninguna acción por parte del usuario.
El error está relacionado con la forma en que se procesan las directivas de GraphQL. Bajo determinadas condiciones, una petición especialmente diseñada permite a un usuario remoto interferir en el funcionamiento de GitLab y realizar operaciones que normalmente requieren permisos. Como resultado, un atacante puede modificar o eliminar proyectos públicos y datos asociados a usuarios.
GitLab CE y EE están en riesgo desde la rama 18.2. Son vulnerables las versiones hasta 18.11.11, la rama 19.0 hasta 19.0.8, 19.1 hasta 19.1.6 y 19.2 hasta 19.2.4. GitLab.com en la nube y el servicio GitLab Dedicated ya recibieron la corrección, por lo que quienes deben actualizarse primero son los propietarios de servidores desplegados por cuenta propia.
La situación empeoró rápidamente tras la publicación de la información sobre el error. Se hicieron públicos programas de demostración para CVE-2026-19478, y el 19 de agosto el grupo italiano de respuesta a incidentes informáticos informó que se está intentando explotar la vulnerabilidad. Así, entre la publicación del parche y las señales de ataques reales transcurrieron solo dos días.
El peligro de CVE-2026-19478 no se limita a la pérdida de archivos. En los proyectos públicos de GitLab pueden almacenarse código fuente, configuraciones de compilación, guiones de automatización y otros datos que, si se modifican, pueden afectar el desarrollo posterior del software. Si se eliminan proyectos, la organización también corre el riesgo de perder datos si no dispone de copias de seguridad actualizadas.
En ese mismo parche de emergencia GitLab corrigió CVE-2026-19650 (7.1 High). Un fallo en el manejador de consultas compuestas de GraphQL permitía realizar operaciones que modifican datos mediante peticiones GET porque la consulta no se comprobaba suficientemente. A diferencia de CVE-2026-19478, para explotar la segunda vulnerabilidad se requiere la acción del usuario.
GitLab recomienda encarecidamente a los propietarios de servidores vulnerables que actualicen de inmediato a la versión corregida de su rama. Teniendo en cuenta los intentos de explotación ya registrados, resulta especialmente arriesgado retrasar la actualización de servidores con acceso público.