GitLab Inc. heeft twee kwetsbaarheden gedicht in zowel de Community Edition (CE) als de Enterprise Edition (EE) van zijn platform, meldt het NCSC in een bijgewerkt beveiligingsadvies. Beide lekken zitten in de GraphQL-implementatie van GitLab en zijn geregistreerd als CVE-2026-19478 en CVE-2026-19650.
De eerste kwetsbaarheid maakte het mogelijk voor niet-geauthenticeerde gebruikers om via een GraphQL-directive ongeautoriseerde wijzigingen of verwijderingen door te voeren op publieke projecten en gebruikersdata — een klassiek geval van code-injectie in de query-verwerking. De tweede kwetsbaarheid draaide om onjuiste validatie van GraphQL multiplex queries: doordat mutatie-operaties niet correct werden beperkt, konden aanvallers ook via gewone GET-requests wijzigingen doorvoeren die eigenlijk aan striktere controles gebonden zouden moeten zijn. Het NCSC classificeert de kans op misbruik als gemiddeld en de mogelijke schade als hoog.
Wat het advies met spoed urgent maakt, is de update die het NCSC er inmiddels aan heeft toegevoegd: er is publieke proof-of-concept-code beschikbaar gekomen, waardoor actief misbruik volgens het NCSC aanzienlijk waarschijnlijker is geworden. GitLab heeft de kwetsbaarheden verholpen in de patch-release voor versie 19.2.4; wie op een oudere versie draait, wordt aangeraden zo snel mogelijk te updaten.
Voor beheerders van zelf-gehoste GitLab-omgevingen in Nederland is de aanbeveling helder: controleer per direct of uw installatie is bijgewerkt naar de gepatchte release, en behandel dit niet als een lek dat op de reguliere onderhoudscyclus kan wachten. Met publieke exploitcode in omloop is de drempel voor misbruik laag, en GitLab-servers zijn vaak direct vanaf internet bereikbaar — precies het soort doelwit waar geautomatiseerde scanners snel raak schieten.
Bron: NCSC-NL Advisories
Zelfde kwetsbaarheid
Blijf op de hoogte
Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.