GitLabが緊急パッチ公開、未認証で公開プロジェクトを改変・削除される脆弱性を修正

2026年8月19日 11:11

印刷

記事提供元:Tech Times

(Gitlab.com)

(Gitlab.com)[写真拡大]

GitLabは2026年8月17日、Community Edition(CE)およびEnterprise Edition(EE)の脆弱性2件を修正する緊急セキュリティアップデートを公開した。特に深刻なCVE-2026-19478では、特定の条件下で、認証されていない利用者がGraphQLディレクティブを介して公開プロジェクトやユーザーデータを遠隔から改変・削除できる恐れがある。

GitLabは、影響を受けるセルフマネージド版を修正版へ直ちにアップグレードするよう強く推奨している。GitLab.comとGitLab Dedicatedには修正版が適用済みで、利用者側の対応は不要だ。

■未認証でデータを改変・削除できるCVE-2026-19478

CVE-2026-19478は、GitLabのGraphQLディレクティブを介したコードインジェクションの脆弱性である。GitLabは重要度を「Critical」とし、CVSS基本値を10点満点中9.4と評価している。

公表されたCVSSベクトルは「CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:H」。ネットワーク経由で攻撃でき、攻撃の複雑さが低く、権限や利用者の操作を必要としないという評価だ。一方、GitLabは悪用が成立するのは特定の条件下としており、関係するディレクティブや具体的な成立条件は明らかにしていない。

影響は機密性が「Low」、完全性と可用性がそれぞれ「High」と評価されている。情報の窃取よりも、公開プロジェクトやユーザーデータの不正な変更・削除による影響が大きい脆弱性だ。ソースコードやCI/CD設定などをGitLabで管理する組織では、開発業務やサービス提供への影響も含めて対応する必要がある。

この脆弱性は、研究者「hiimguardian」がGitLabのHackerOneバグ報奨金プログラムを通じて報告した。

■影響を受けるバージョンと修正版

CVE-2026-19478の影響を受けるGitLab CEおよびEEのバージョンは次の通りである。

・GitLab 18.2以上、18.11.11未満
・GitLab 19.0以上、19.0.8未満
・GitLab 19.1以上、19.1.6未満
・GitLab 19.2以上、19.2.4未満

修正版は19.2.4、19.1.6、19.0.8、18.11.11である。該当するセルフマネージド版を運用している管理者は、現在のバージョンとGitLabが定めるアップグレードパスを確認し、いずれかの修正版へ速やかに更新する必要がある。

18.2から18.10までの系列には、今回の修正版として同一系列のポイントリリースが用意されていない。この範囲を利用している場合は、修正を含む新しい系列へのアップグレードが必要になる。

GitLabによると、今回の修正版に新たなデータベースマイグレーションは含まれない。マルチノード構成では、標準のゼロダウンタイムアップグレード手順に従った場合、ダウンタイムは想定されていない。実際の作業では、利用中の構成に対応する公式のアップグレード手順を確認する必要がある。

■GraphQL多重クエリ処理のCSRFも修正

同じアップデートでは、GraphQLの多重クエリ処理に関するCVE-2026-19650も修正された。重要度は「High」、CVSS基本値は7.1で、影響を受けるバージョンはCVE-2026-19478と同じである。

この脆弱性では、GraphQLの多重クエリを処理する際のリクエスト検証が不十分だったため、特定の条件下で、認証されていない攻撃者がGETリクエストを通じてミューテーションを実行できる可能性があった。ミューテーションとは、GraphQLでデータの作成や更新など、状態を変更する処理に用いられる操作である。

公表されたCVSSベクトルには利用者の操作が必要であることを示す「UI:R」が含まれている。CVE-2026-19650は、研究者「kreep」がHackerOneのバグ報奨金プログラムを通じて報告した。

■定例外の重要パッチとして公開

GitLabの定期パッチリリースは、通常、毎月第2および第4水曜日に実施される。今回は、高い重要度の脆弱性を対象とする臨時のクリティカルパッチとして、通常のスケジュール外で公開された。

GitLabは、セキュリティ修正を含むリリースから90日後に、各脆弱性の詳細を公開イシュートラッカーで開示する方針を示している。管理者は技術的な詳細の公開を待たず、影響を受ける環境を修正版へ更新することが重要だ。

2026年には、GitLabのGraphQL APIに関係する別のCSRF脆弱性CVE-2026-4922も修正されている。今回のリリースでは、ディレクティブ処理と多重クエリ処理という異なる箇所の問題が同時に修正された。GraphQLの柔軟なクエリや状態変更処理を支える入力検証と認可が、継続的なセキュリティ対策の対象になっていることが分かる。

■セルフマネージド版の管理者が確認すべきこと

セルフマネージド版の管理者は、まず稼働中のGitLab CEまたはEEのバージョンを特定し、影響範囲に含まれるかを確認する必要がある。該当する場合は、19.2.4、19.1.6、19.0.8、18.11.11のいずれか適切な修正版へ、公式のアップグレードパスに従って更新する。

18.2から18.10までを利用している環境では、同一系列に今回の修正版がないため、新しい系列へのアップグレード計画が必要だ。外部から到達可能なセルフマネージド環境については、アクセス制御などの既存対策だけに依存せず、修正版の適用を優先すべきである。

■注目ポイントQ&A

●CVE-2026-19478とはどのような脆弱性ですか?

GitLabのGraphQLディレクティブを介したコードインジェクションの脆弱性です。特定の条件下で、認証されていない利用者が公開プロジェクトやユーザーデータを遠隔から改変・削除できる可能性があります。CVSS基本値は9.4です。

●GitLab.comやGitLab Dedicatedを利用している場合、対応は必要ですか?

いいえ。GitLab.comとGitLab Dedicatedには修正版がすでに適用されており、利用者側の対応は不要です。

●GitLab 18.5を利用していますが、18.5系列のまま修正できますか?

今回公表された修正版に18.5系列は含まれていません。GitLabが示すアップグレードパスを確認し、18.11.11、19.0.8、19.1.6、19.2.4のいずれか適切な修正版を含む系列へアップグレードする必要があります。

●脆弱性の詳細情報はいつ公開されますか?

GitLabは、セキュリティ修正を含むリリースから90日後に、各脆弱性の詳細を公開イシュートラッカーで開示する方針です。今回の脆弱性についても、この方針に沿った公開が予定されています。

元記事: GitLab Emergency Patch: Third GraphQL Flaw of 2026 Lets Unauthenticated Attackers Delete Projects

※この記事はTech Timesから提供を受けた記事を日本向けに翻訳・編集したものです。

関連キーワード

関連記事