Un fallo crítico en GitLab dejó expuestos miles de repositorios públicos sin necesidad de contraseña

La empresa detrás de GitLab, la plataforma que millones de desarrolladores usan para alojar y gestionar código, tuvo que salir a tapar un agujero de seguridad bastante serio esta semana. Se trata de la falla identificada como CVE-2026-19478, con un puntaje de gravedad de 9.4 sobre 10, que permitía a cualquier atacante modificar o directamente borrar proyectos públicos sin loguearse ni pedir permiso a nadie.
El problema está en una directiva de GraphQL, la tecnología que usa GitLab para que las aplicaciones consulten datos del sistema. Un error en cómo se validaban esas consultas abría la puerta a que alguien de afuera reescribiera el contenido de un repositorio, borrara ramas enteras, falsificara registros de fusión de código o incluso expulsara a los mantenedores de sus propios proyectos.
“La firma de seguridad watchTowr contó que logró reproducir el ataque apenas minutos después de que se hiciera pública la vulnerabilidad.”
Lo llamativo es la velocidad con la que se explotó. La firma de seguridad watchTowr contó que logró reproducir el ataque apenas minutos después de que se hiciera pública la vulnerabilidad, y que detectó intentos reales contra su red de sistemas señuelo casi de inmediato.
Las versiones afectadas son GitLab Community y Enterprise Edition 18.2 anteriores a la 18.11.11, y las series 19.0, 19.1 y 19.2 en sus builds previas a los parches 19.0.8, 19.1.6 y 19.2.4. GitLab ya liberó las actualizaciones correspondientes y recomienda aplicarlas ya mismo.
Para quienes administran instancias propias, conviene revisar los registros de acceso en busca de pedidos con la cadena @gl_introduced, un indicio de que alguien intentó explotar la falla. Si la actualización no se puede hacer de inmediato, una medida provisoria es restringir el acceso sin autenticación al endpoint /api/graphql o limitar la visibilidad de los repositorios públicos hasta terminar de parchar.
El caso vuelve a mostrar algo que se repite cada vez más seguido: entre que una falla se hace pública y que los atacantes empiezan a probarla puede pasar apenas cuestión de minutos, no días.


