أصدرت GitLab تحديثاً أمنياً عاجلاً يوم الاثنين 17 أغسطس 2026 لمعالجة ثغرتين في منصتها لإدارة المستودعات البرمجية. وتعد الثغرة الأولى (CVE-2026-19478 بتقييم CVSS عند 9.4) الأشد خطورة، وتنشأ من خلل في معالجة توجيهات GraphQL، يسمح للمهاجمين غير المصادقين بتعديل أو حذف بيانات المستخدمين والمشاريع العامة عن بُعد عبر الشبكة، دون الحاجة إلى أي تفاعل من الضحية. وتؤثر هذه الثغرة على إصدارات GitLab CE و GitLab EE بدءاً من 18.2 و 19.0 و 19.1 و 19.2 فصاعداً، وقد تم توفير الإصدارات المصححة بأرقام 18.11.11 و 19.0.8 و 19.1.6 و 19.2.4 لمعالجتها. وحتى الآن، لا توجد أي مؤشرات على استغلال فعلي لهذه الثغرة.
أما الثغرة الثانية (CVE-2026-19650 بتقييم CVSS عند 7.1) فتتعلق بتزوير طلبات عبر المواقع CSRF في معالج استعلامات GraphQL المتعددة. يسمح هذا الخلل للمهاجم بتنفيذ عمليات تعديل عبر طلبات GET نتيجة عدم التحقق السليم من الطلبات.
أكدت GitLab أن التحديثات طُبقت تلقائياً على منصتها السحابية GitLab.com وخدمة GitLab Dedicated، ما يعفي مستخدميهما من اتخاذ أي إجراء. في المقابل، يتعين على المؤسسات التي تدير نسخاً ذاتية الاستضافة من GitLab CE أو GitLab EE الترقية فوراً إلى الإصدارات المصححة المذكورة.
جاء هذا التحديث الاستثنائي خارج الجدول المعتاد لإصدارات الشركة، والتي تُنشر عادة مرتين شهرياً في يومي الأربعاء الثاني والرابع، وصدر بعد خمسة أيام فقط من تحديث دوري خلا من الثغرات الحرجة. يُذكر أن الثغرتين أُبلغ عنهما عبر برنامج مكافآت اكتشاف الثغرات على منصة HackerOne.
رغم عدم رصد GitLab لأي مؤشرات على استغلال هاتين الثغرتين، فإن طبيعة الثغرة الحرجة التي تتيح تنفيذ الهجمات دون تدخل المستخدم ترفع من أولوية التحديث الفوري. وتوصي الشركة جميع المؤسسات المعتمدة على النسخ ذاتية الاستضافة بمراجعة أنظمتها والترقية دون تأخير، مع ضرورة تفعيل سياسات التحديث الدوري لتقليص فترات التعرض للمخاطر مستقبلاً.







