Una directiva de GraphQL que abre la puerta sin pedir nada a cambio
GitLab publicó el 17 de agosto de 2026 un parche de emergencia, fuera de su calendario habitual de actualizaciones quincenales, para corregir dos vulnerabilidades en su API GraphQL. La más grave, CVE-2026-19478, puntúa 9,4 sobre 10 en CVSS 3.1: permite a un atacante sin ninguna cuenta ni credencial modificar o borrar proyectos públicos y datos de usuario a través de una directiva de GraphQL mal validada. No hace falta autenticación, ni interacción de la víctima, ni ningún paso previo: basta con enviar la consulta adecuada al endpoint GraphQL de una instancia expuesta.
GitLab no ha detallado qué directiva concreta está implicada ni las condiciones exactas de explotación, y ha anunciado que hará pública la información técnica unos 90 días después del parche, hacia mediados de noviembre, el margen habitual que las empresas dan antes de publicar detalles que facilitarían replicar el ataque.
Junto a ella se corrigió CVE-2026-19650, con 7,1 de CVSS: una falsificación de petición en sitios cruzados (CSRF) en el manejo de consultas GraphQL multiplexadas, que permite ejecutar mutaciones a través de peticiones GET aprovechando una validación de petición incompleta. A diferencia del fallo crítico, esta sí exige que la víctima interactúe con un enlace o página maliciosa.
Qué versiones están afectadas
El fallo crítico alcanza a GitLab Community Edition y Enterprise Edition desde la versión 18.2 hasta la 18.11.10, y a las ramas 19.0 (anteriores a 19.0.8), 19.1 (anteriores a 19.1.6) y 19.2 (anteriores a 19.2.4). Es decir, prácticamente cualquier instalación que no se haya actualizado en las últimas semanas, incluidas las que ya están en la rama 18.11 pero no en su última revisión.
