본문 바로가기

깃랩(GitLab), CVSS 9.4 코드 인젝션 취약점 긴급 패치 - 19.2.4 등 즉시 업그레이드 권고

조회 2 · 댓글 0
아무로레이작성자2026년 8월 19일

1. 무슨 일
깃랩(GitLab)이 2026년 8월 17일 정규 배포 일정을 벗어난 긴급 보안 패치를 내놨습니다. 대상 버전은 CE와 EE 공통으로 19.2.4, 19.1.6, 19.0.8, 18.11.11 네 가지입니다. 이번 릴리스에는 CVSS 9.4로 'Critical' 등급을 받은 CVE-2026-19478이 포함됐습니다. GraphQL 디렉티브를 통한 코드 인젝션 결함으로, 특정 조건에서 인증되지 않은 공격자가 원격으로 공개 프로젝트와 사용자 데이터를 수정하거나 삭제할 수 있다고 합니다.

같은 패치에 CSRF 취약점인 CVE-2026-19650(CVSS 7.1)도 함께 담겼습니다. GraphQL 멀티플렉스 쿼리 처리의 요청 검증 미흡으로, GET 요청을 통해 mutation이 실행될 수 있다는 내용입니다. 영향 범위는 두 건 모두 18.2 이상부터 각 패치 직전 버전까지입니다.

2. 누가 조치해야 하나
SaaS인 GitLab.com과 GitLab Dedicated는 이미 패치된 버전으로 돌고 있어 별도 조치가 필요 없습니다. 반면 자체 호스팅(self-managed) 설치본은 즉시 업그레이드가 필요합니다. 깃랩은 이번 패치에 새 DB 마이그레이션이 없고 멀티 노드 구성에서 무중단 배포를 지원한다고 밝혔습니다.

3. 왜 눈여겨봐야 하나
인증 없이 원격에서 공개 저장소를 삭제할 수 있는 결함이라, 사내에 자체 깃랩을 운영 중이라면 우선순위를 높게 잡는 게 맞다고 보입니다. 정규 패치가 나온 지 며칠 만에 나온 예정에 없던 릴리스라는 점도 심각도를 짐작하게 합니다. EKS나 EC2 위에 깃랩을 올려 CI/CD 파이프라인의 소스로 쓰고 있다면, 노출된 GraphQL 엔드포인트가 있는지 점검하고 해당 버전대로 올려두는 것을 권합니다.

🔗 https://docs.gitlab.com/releases/patches/patch-release-gitlab-19-2-4-released/

🔗 https://www.helpnetsecurity.com/2026/08/18/gitlab-critical-code-injection-flaw-cve-2026-19478/

로그인 후 답글을 남길 수 있습니다.