Archivo editorial

CiberseguridadAlerta

CVE-2026-19478: el fallo crítico de GitLab que permite borrar proyectos públicos sin ninguna credencial

GitLab publicó un parche de emergencia para CVE-2026-19478, un fallo de GraphQL con 9,4 de CVSS que permite a cualquier atacante sin credenciales modificar o borrar proyectos públicos y datos de usuario. GitLab.com ya está protegido; las instancias autoalojadas necesitan actualizar ahora.

Publicado
19 de agosto de 2026
Tiempo
4 min de lectura
Autoría
Redacción Cubix Academia
Profundidad
intermedio
Primer plano borroso de una pantalla oscura con código PHP, funciones y llamadas de base de datos apenas legibles

Una directiva de GraphQL que abre la puerta sin pedir nada a cambio

GitLab publicó el 17 de agosto de 2026 un parche de emergencia, fuera de su calendario habitual de actualizaciones quincenales, para corregir dos vulnerabilidades en su API GraphQL. La más grave, CVE-2026-19478, puntúa 9,4 sobre 10 en CVSS 3.1: permite a un atacante sin ninguna cuenta ni credencial modificar o borrar proyectos públicos y datos de usuario a través de una directiva de GraphQL mal validada. No hace falta autenticación, ni interacción de la víctima, ni ningún paso previo: basta con enviar la consulta adecuada al endpoint GraphQL de una instancia expuesta.

GitLab no ha detallado qué directiva concreta está implicada ni las condiciones exactas de explotación, y ha anunciado que hará pública la información técnica unos 90 días después del parche, hacia mediados de noviembre, el margen habitual que las empresas dan antes de publicar detalles que facilitarían replicar el ataque.

Junto a ella se corrigió CVE-2026-19650, con 7,1 de CVSS: una falsificación de petición en sitios cruzados (CSRF) en el manejo de consultas GraphQL multiplexadas, que permite ejecutar mutaciones a través de peticiones GET aprovechando una validación de petición incompleta. A diferencia del fallo crítico, esta sí exige que la víctima interactúe con un enlace o página maliciosa.

Qué versiones están afectadas

El fallo crítico alcanza a GitLab Community Edition y Enterprise Edition desde la versión 18.2 hasta la 18.11.10, y a las ramas 19.0 (anteriores a 19.0.8), 19.1 (anteriores a 19.1.6) y 19.2 (anteriores a 19.2.4). Es decir, prácticamente cualquier instalación que no se haya actualizado en las últimas semanas, incluidas las que ya están en la rama 18.11 pero no en su última revisión.