GitLabは2026年8月17日、GitLab Community Edition(CE)とEnterprise Edition(EE)に影響する重大なコードインジェクション脆弱性「CVE-2026-19478」を修正する緊急パッチを公開しました。CVSSスコアは9.4で、特定条件下では認証されていない攻撃者がGraphQLのディレクティブを通じて、公開プロジェクトやユーザーデータを遠隔から変更・削除できる可能性があります。
GitLabの公表時点では実際の攻撃での悪用は明らかにされていませんでしたが、セキュリティ企業watchTowrはその後、同社のハニーポット網でCVE-2026-19478を狙う悪用試行を観測したとSecurityWeekなどに説明しています。GitLab Self-Managedを運用している組織は、修正版への更新を優先する必要があります。
CVE-2026-19478のサマリー
- 確認済み:CVE-2026-19478はGitLab CE/EEに存在するコードインジェクションの脆弱性です。
- 確認済み:CVSS v3.1のスコアは9.4で、深刻度は「Critical」です。
- 確認済み:攻撃に認証は不要で、ユーザー操作も必要ありません。
- 確認済み:特定条件下で、公開プロジェクトやユーザーデータを遠隔から変更・削除できる可能性があります。
- 確認済み:影響を受けるのは18.2以降18.11.11未満、19.0系の19.0.8未満、19.1系の19.1.6未満、19.2系の19.2.4未満です。
- 確認済み:修正版は18.11.11、19.0.8、19.1.6、19.2.4です。
- 確認済み:GitLab.comとGitLab Dedicatedは修正版が適用済みで、利用者側の対応は不要とGitLabは説明しています。
- 確認済み:watchTowrは公開情報と修正内容から脆弱性を短時間で再現し、リポジトリ削除、マージ記録の改変、メンテナーのアクセス阻害などが可能だと報告しています。
- 報道ベース:watchTowrは8月19日までに同社ハニーポットで実環境からの悪用試行を観測したとSecurityWeekなどに説明しています。
- 確認済み:2026年8月24日時点で、CISAのKnown Exploited Vulnerabilities(KEV)カタログへの掲載は確認できませんでした。
- 確認済み:公開直後にはPoCがないとされていましたが、その後、第三者による公開PoCが確認されています。
- 未確認:実際の組織でリポジトリ削除や改ざんなどの被害が発生したとの公表は確認できませんでした。
- 未確認:悪用している攻撃者の属性や目的、ランサムウェアとの関連は確認されていません。
| 項目 | 内容 |
|---|---|
| CVE | CVE-2026-19478 |
| 公表日 | 2026年8月17日 |
| 影響製品 | GitLab Community Edition(CE)、Enterprise Edition(EE) |
| 脆弱性 | GraphQLディレクティブを介したコードインジェクション |
| CWE | CWE-94:Improper Control of Generation of Code(Code Injection) |
| CVSS | 9.4(Critical) |
| 認証 | 不要 |
| ユーザー操作 | 不要 |
| 影響 | 特定条件下で公開プロジェクトやユーザーデータの変更・削除 |
| 影響バージョン | 18.2以上18.11.11未満、19.0以上19.0.8未満、19.1以上19.1.6未満、19.2以上19.2.4未満 |
| 修正版 | 18.11.11、19.0.8、19.1.6、19.2.4 |
| 悪用確認 | watchTowrがハニーポットで悪用試行を観測したと複数メディアへ説明 |
| PoC | 公開PoCを確認 |
| CISA KEV | 2026年8月24日時点で掲載を確認できず |
| GitLab.com | 修正済み |
| GitLab Dedicated | 修正済み |
GitLabが8月17日に緊急パッチを公開
GitLabは8月17日、通常の定期リリースとは別に、GitLab 19.2.4、19.1.6、19.0.8、18.11.11を公開しました。
このリリースで修正された問題の一つがCVE-2026-19478です。GitLabによると、特定条件下で認証されていないユーザーがGraphQLのディレクティブを介し、公開プロジェクトやユーザーデータを遠隔から変更または削除できる可能性があります。
CVSS v3.1のベクターは「AV/AC/PR/UI/S/C/I/A」で、ネットワーク経由で攻撃可能、攻撃条件の複雑さは低く、権限やユーザー操作を必要としません。完全性と可用性への影響が「High」と評価されています。
GitLabはすべてのSelf-Managed環境に対して、影響を受けないバージョンへ可能な限り早くアップグレードするよう強く推奨しています。
影響するGitLabのバージョン
GitLabが公表した影響範囲は以下のとおりです。
| 系列 | 影響を受けるバージョン | 修正版 |
| 18.x | 18.2以上、18.11.11未満 | 18.11.11 |
| 19.0 | 19.0以上、19.0.8未満 | 19.0.8 |
| 19.1 | 19.1以上、19.1.6未満 | 19.1.6 |
| 19.2 | 19.2以上、19.2.4未満 | 19.2.4 |
GitLab.comとGitLab Dedicatedについては、GitLabがすでに修正版を適用しており、顧客側での追加対応は不要としています。
一方、自社やクラウド上でGitLab Self-Managedを運用している場合は、管理者側でバージョンを確認し、修正版へ更新する必要があります。
認証なしで公開プロジェクトやユーザーデータを操作できる可能性
CVE-2026-19478は、GitLabのGraphQL処理に関係するコードインジェクションの脆弱性です。NVDではCWE-94「Improper Control of Generation of Code(Code Injection)」に分類されています。
GitLabの公式アドバイザリは技術的な詳細を限定しており、脆弱性の詳細を含むセキュリティIssueについては、修正版公開から90日後に公開する方針です。
ただし、watchTowrはGitLabが公開したアドバイザリと修正内容を分析し、脆弱性を短時間で再現できたとしています。同社によると、影響は単純なデータ変更や削除にとどまらず、公開リポジトリ全体の削除、マージ記録の改変、プロジェクトメンテナーのアクセス阻害などにつながる可能性があります。
これらはGitLab公式が個別に列挙した影響ではなく、watchTowrが独自の検証で確認した内容です。
watchTowrが公開から約2日で悪用試行を観測
SecurityWeekは8月20日、watchTowrが同社のハニーポットネットワークでCVE-2026-19478を狙う実環境からの悪用試行を観測したと報じました。
GitLabが修正版とアドバイザリを公開したのは8月17日で、悪用試行の観測はその約2日後となります。
ただし、ここで確認されているのはハニーポットに対する攻撃試行です。実在する企業や組織のGitLab環境で侵害が成立したことや、公開リポジトリが実際に削除・改ざんされたことまで確認されたわけではありません。
また、GitLab自身は8月17日のパッチリリースで実際の攻撃での悪用には言及していません。悪用状況に関する現時点の根拠は、watchTowrがSecurityWeekなどのメディアへ提供した観測情報となります。
公開PoCも確認、初期公表時から状況が変化
watchTowrは脆弱性公開直後の時点で、公開されたExploitコードは確認されていないと説明していました。
しかし、その後、CVE-2026-19478を対象とする第三者のPoCが公開されていることが確認できます。すでに脆弱性の再現に必要な情報が公開空間に存在するため、「PoCが公開されていない」ことを前提に対応を先送りすべき状況ではありません。
本記事では悪用可能な具体的コードや攻撃手順は掲載しません。
2026年8月24日時点でCISA KEVへの掲載は確認できず
CISAが公開するKnown Exploited Vulnerabilities Catalogの公式データを確認したところ、2026年8月24日時点でCVE-2026-19478の掲載は確認できませんでした。
CISAのVulnrichment情報でも、8月17日時点ではExploitの状況が「none」と評価されていました。ただし、この情報はwatchTowrによる悪用試行の観測より前のものです。
KEVへの未掲載は「悪用されていない」ことを意味しません。今回のようにベンダー公開後にセキュリティ企業が悪用試行を観測するケースでは、KEV掲載を待たずにベンダーの修正情報と最新の脅威情報を基に優先順位を判断する必要があります。
同じリリースでCVE-2026-19650も修正
8月17日のGitLabパッチでは、CVE-2026-19478に加えて、GraphQL multiplex query handlerに存在するクロスサイトリクエストフォージェリの脆弱性「CVE-2026-19650」も修正されています。
CVE-2026-19650のCVSSスコアは7.1です。特定条件下で、不適切なリクエスト検証によりGETリクエスト経由でmutationを実行できる可能性がありました。
CVE-2026-19478と同じ修正版で対策されるため、対象環境では個別の回避ではなく、GitLabが案内する修正版へのアップグレードを優先するのが適切です。
情報システム部門への示唆
Self-ManagedのGitLabをインターネットへ公開している組織では、CVE-2026-19478を通常の月次パッチサイクルで扱うのではなく、緊急度の高い更新として扱う必要があります。認証不要、ユーザー操作不要、ネットワーク経由で到達可能という条件に加え、公開から短期間で悪用試行が観測されています。
まず、GitLabのバージョンを確認し、18.11.11、19.0.8、19.1.6、19.2.4以降へ更新します。すでに19.3など、修正を含むより新しいサポートバージョンへ移行できる環境では、GitLabのアップグレードパスを確認した上で最新のパッチリリースを利用することが望まれます。
更新と並行して、Webアクセスログや監査ログを確認する必要があります。watchTowrは未更新環境に対し、@gl_introducedを含むリクエストをWebログから確認し、探索や悪用の痕跡がないか調査するよう推奨しています。この文字列への一致だけで侵害を断定することはできませんが、調査開始点として利用できます。
また、GitLabはソースコード、CI/CD、リリース承認、秘密情報など開発プロセスの中核を担うため、単純なリポジトリ削除だけを想定するのは不十分です。マージ履歴や権限状態に不審な変更がないか、重要なリポジトリについて別系統のバックアップやローカルクローン、CI成果物などと整合性を確認できる体制を用意しておく必要があります。
GitLabの脆弱性が実際の攻撃で悪用された事例は過去にもあります。セキュリティ対策Labでは、CISAがKEVに追加した過去のGitLab脆弱性について「GitLabの脆弱性(CVE-2023-7028)を悪用したアカウント乗っ取りが発生」でも解説しています。
今回の事例では、ベンダーのパッチ公開から攻撃試行の観測までの期間が極めて短くなっています。外部公開している開発基盤については、CVSSだけでなく、認証要否、インターネットからの到達性、PoC公開、悪用観測といった情報を組み合わせて、通常の脆弱性管理とは別の緊急更新フローを設けることが重要です。
出典
- GitLab Critical Patch Release: 19.2.4, 19.1.6, 19.0.8, 18.11.11 – GitLab
- CVE-2026-19478 Detail – National Vulnerability Database
- CVE-2026-19478 – CVE Program
- CISA Known Exploited Vulnerabilities Catalog Data – CISA GitHub
- watchTowr – LinkedIn
- Critical GitLab Flaw Exploited Shortly After Disclosure – SecurityWeek
- GitLabの脆弱性(CVE-2023-7028)を悪用したアカウント乗っ取りが発生 – セキュリティ対策Lab








