Vulnerabilidad crítica en GitLab bajo ataque activo
Una vulnerabilidad recientemente descubierta en GitLab, identificada como CVE-2026-19478, ha comenzado a ser explotada activamente en ataques del mundo real apenas unos días después de su divulgación, según la empresa de seguridad watchTowr. Esta falla, clasificada con una severidad de 9.4 sobre 10 en el sistema CVSS, es un caso de inyección de código que permite a un atacante no autenticado modificar o eliminar proyectos públicos de GitLab y sobrescribir sus datos bajo ciertas condiciones, sin requerir credenciales, interacción del usuario o configuración poco común.
Las versiones afectadas de GitLab Community Edition (CE) y Enterprise Edition (EE) son las siguientes: 18.2 hasta 18.11.11, 19.0 hasta 19.0.8, 19.1 hasta 19.1.6 y 19.2 hasta 19.2.4. En un aviso publicado a principios de esta semana, GitLab indicó que el problema podría explotarse mediante una directiva de GraphQL. Los parches se han lanzado en las versiones 19.2.4, 19.1.6, 19.0.8 y 18.11.11.
La firma de gestión de exposición proactiva watchTowr comunicó a The Hacker News que pudo reproducir la vulnerabilidad en cuestión de minutos después de su divulgación, además de haber observado explotación en la naturaleza contra su red de honeypots. Jake Knott, investigador principal de seguridad en watchTowr, comentó: 'Esta es la nueva realidad de la reproducción y explotación de vulnerabilidades, donde los atacantes habilitados por IA pueden comprimir el tiempo desde la divulgación hasta la explotación, y 'esperar al siguiente ciclo de parches' suele ser demasiado tarde'.
Las organizaciones que aún no han aplicado los parches deberían buscar en los registros web solicitudes que contengan '@gl_introduced' y observar señales de sondas o intentos de explotación.
watchTowr también señaló que el impacto de la vulnerabilidad va más allá de la capacidad de modificar o eliminar proyectos públicos, añadiendo que 'un atacante puede eliminar repositorios completos, forjar registros de fusiones para que parezca que se aplicó una corrección cuando no fue así y banear a los mantenedores del proyecto'.
Este incidente subraya cómo la inteligencia artificial está cambiando rápidamente la velocidad y la escala de los ataques, haciendo crucial que los usuarios apliquen las actualizaciones de manera oportuna. Las organizaciones que ejecutan instancias de GitLab autoalojadas y expuestas a internet deben priorizar la actualización a una versión parcheada. Si no es posible parchear de inmediato, se recomienda restringir el acceso no autenticado a '/api/graphql' o eliminar por completo el acceso a repositorios públicos como medida de mitigación.