أعلنت شركة GitLab عن ثغرة جديدة تحمل الرمز CVE-2026-19478 بتقييم خطورة CVSS 9.4، وهي ثغرة Code Injection تسمح لمهاجم غير مصادق بتعديل أو حذف المشاريع العامة وإعادة كتابة بياناتها دون الحاجة إلى بيانات اعتماد أو تفاعل من المستخدم. الثغرة تؤثر على إصدارات GitLab CE وEE التالية:
- 18.2 قبل 18.11.11
- 19.0 قبل 19.0.8
- 19.1 قبل 19.1.6
- 19.2 قبل 19.2.4
وقد تم طرح الإصلاحات في الإصدارات 19.2.4، 19.1.6، 19.0.8، و18.11.11.
الاستغلال السريع بعد الكشف
وفقًا لشركة watchTowr، فقد تم استغلال الثغرة في البرية خلال أيام قليلة من الكشف عنها، حيث تمكن الباحثون من إعادة إنتاجها في دقائق معدودة، ورصدوا محاولات فعلية ضد شبكات honeypot الخاصة بهم. هذا التطور يعكس واقعًا جديدًا في عالم الأمن السيبراني، حيث أصبح المهاجمون المدعومون بالذكاء الاصطناعي قادرين على تقليص الزمن بين الكشف والاستغلال بشكل كبير، ما يجعل الانتظار حتى دورة التحديث التالية أمرًا محفوفًا بالمخاطر.
خطورة التأثيرات المحتملة
الثغرة لا تقتصر على تعديل أو حذف المشاريع العامة، بل يمكن أن تسمح للمهاجمين بـ:
- حذف مستودعات كاملة.
- تزوير سجلات الدمج لإيهام المستخدمين بأن إصلاحًا قد تم تطبيقه بينما لم يحدث ذلك.
- حظر المشرفين على المشاريع ومنعهم من الوصول.
هذه السيناريوهات قد تؤدي إلى تعطيل مشاريع مفتوحة المصدر أو إحداث فوضى في بيئات التطوير المؤسسية.
الإجراءات الوقائية الموصى بها
أوصت GitLab المؤسسات التي تدير نسخًا ذاتية الاستضافة بضرورة الترقية الفورية إلى الإصدارات المحدثة. وفي حال تعذر التحديث السريع، يُنصح باتباع إجراءات مؤقتة مثل:
- تقييد الوصول غير المصادق إلى /api/graphql.
- تعطيل الوصول إلى المستودعات العامة كإجراء وقائي. كما نصحت watchTowr المؤسسات بالبحث في سجلات الويب عن الطلبات التي تحتوي على @gl_introduced، والتي قد تكون مؤشرًا على محاولات استغلال.






























