La vulnerabilidad permite a un atacante sin autenticación modificar o eliminar proyectos públicos, y expertos advierten que podría usarse para falsificar aprobaciones de código en ataques a la cadena de suministro. (Fuente: SecurityWeek)
Actores maliciosos empezaron a explotar una vulnerabilidad crítica de GitLab apenas unos dos días después de su divulgación pública, según advirtió la empresa de gestión de superficie de ataque WatchTowr. La falla, identificada como CVE-2026-19478 y con puntaje CVSS de 9,4, es un problema de inyección de código que GitLab parcheó el 17 de agosto, cuando advirtió que podía explotarse de forma remota y sin autenticación.
Según explicó la propia GitLab, la compañía solucionó un problema que, bajo ciertas condiciones, podía permitir que un usuario sin autenticación modificara o eliminara de forma remota proyectos públicos y datos de usuarios a través de una directiva de GraphQL. Las correcciones se distribuyeron en las versiones 19.2.4, 19.1.6, 19.0.8 y 18.11.11 de GitLab Community Edition (CE) y Enterprise Edition (EE).
El 18 de agosto, WatchTowr había advertido que la falla podía reproducirse fácilmente, e instó a los usuarios a actualizar cuanto antes sus instancias autoadministradas. Como mitigación mientras tanto, recomendó restringir el acceso sin autenticación al endpoint /api/graphql o eliminar directamente el acceso público a los repositorios. El miércoles, la compañía confirmó que su red de honeypots ya había detectado los primeros intentos de explotación real de la falla.
Según Jake Knott, investigador principal de seguridad en WatchTowr, la vulnerabilidad recién descubierta permite a un atacante sin autenticación eliminar proyectos públicos de GitLab y reescribir su estado, borrando repositorios por completo, falsificando registros de fusión (merge) o expulsando a mantenedores, todo con una sola solicitud HTTP, sin credenciales, interacción del usuario ni configuraciones específicas necesarias.
Patrick Münch, cofundador y director de seguridad de Mondoo, advirtió que esta falla podría alimentar fácilmente la próxima ola de ataques a la cadena de suministro, justamente por su capacidad de falsificar cualquier registro de fusión. Según explicó, en todos los gusanos de cadena de suministro registrados este año, los atacantes tenían que sortear la revisión de código porque falsificar una aprobación era más difícil que evitarla; esta falla lo hace gratis. Un atacante puede lograr que un cambio malicioso parezca revisado y aprobado por alguien de confianza del equipo, el pipeline lo compila y lo despliega, y el propio registro de auditoría asegura que todo fue legítimo.
Nota elaborada con asistencia de IA. Fuentes verificadas y contenido editado por el equipo de Infosertec. Conocé nuestro proceso editorial.

