# ثغرة حرجة في GitLab تتيح حذف المشاريع وتزوير سجل الـ merge دون حساب

> **المغزى:** الفاصل بين نشر الثغرة واستغلالها صار يومين، وهو أقصر من دورة الترقيع في أغلب الفرق، وتزوير سجل الدمج أخطر من الحذف لأنه قد يمر دون أن يُكتشف.

- المصدر: المغزى (https://almaghza.com/a/2026-08-22-gitlab-cve-2026-19478-graphql/)
- التاريخ: 9 ربيع الأول - 22 أغسطس 2026 (2026-08-22)
- القسم: أمن سيبراني
- الوسوم: GitLab، الثغرات الأمنية، GraphQL، الاستضافة الذاتية، الأمن السيبراني

أصدرت GitLab في 17 أغسطس 2026 تحديثًا أمنيًا خارج جدولها المعتاد لإصلاح الثغرة CVE-2026-19478، التي تبلغ درجة خطورتها 9.4 من 10. وتسمح الثغرة لمهاجم لا يملك حسابًا، ودون أي تفاعل من المستخدمين، بحقن كود عبر واجهة GraphQL.

وتعود الثغرة إلى معالجة خاطئة لإحدى الـ directives في GraphQL، وهي تعليمات صغيرة تُرفق بالاستعلام لتعديل سلوك الخادم في تنفيذه.

وتتيح الثغرة للمهاجم ثلاثة أمور: حذف مستودعات عامة بالكامل، وتزوير سجلات الـ merge بحيث يبدو أن إصلاحًا ما قد دُمج في الكود بينما لم يحدث ذلك، وحظر الـ maintainers المسؤولين عن المشروع.

وكان الاستغلال سريعًا. فقد ذكرت شركة watchTowr أنها أعادت إنتاج الثغرة خلال دقائق، ورصدت محاولات استغلال فعلية بعد نحو يومين من الإفصاح عنها. وهذه المدة أقصر من دورة تطبيق التحديثات في كثير من الفرق.

ولا تشمل الخطورة كل مستخدمي GitLab. فخدمتا GitLab.com وGitLab Dedicated أصلحتهما الشركة بنفسها. أما المكشوف فهو النسخ المستضافة ذاتيًا (self-managed)، التي تختارها فرق كثيرة لإبقاء الكود على خوادمها. والإصلاح متاح في الإصدارات 19.2.4 و19.1.6 و19.0.8 و18.11.11.

ومن بين آثار الثغرة، قد يكون تزوير سجل الدمج أخطر من الحذف. فالحذف يُلاحظ فورًا، أما السجل المزور فقد يمر أشهرًا قبل أن يكتشفه أحد، ويظل الفريق خلالها يظن أن إصلاحًا ما موجود في الكود.

## المصادر

- [تقرير The Hacker News عن رصد الاستغلال](https://thehackernews.com/2026/08/gitlab-cve-2026-19478-comes-under.html)
- [تقرير SecurityWeek عن الاستغلال المبكر](https://www.securityweek.com/critical-gitlab-flaw-exploited-shortly-after-disclosure/)
- [شرح eSecurity Planet للثغرة والإصدارات المصلحة](https://www.esecurityplanet.com/threats/gitlab-patches-critical-cve-2026-19478-graphql-vulnerability/)
- [بيانات الثغرة الرسمية في NVD](https://nvd.nist.gov/vuln/detail/CVE-2026-19478)
- [صفحة إصدارات GitLab](https://about.gitlab.com/releases/categories/releases/)
