GitLab GraphQL 취약점 CVSS 9.4, 비인증 공격자도 공개 프로젝트 삭제 가능
지난주 개발자 커뮤니티를 긴장시킨 소식은 협업 코드 저장소 GitLab에서 발견된 치명적 등급의 GraphQL 취약점이었습니다. 로그인조차 하지 않은 공격자가 원격에서 공개 프로젝트와 사용자 데이터를 마음대로 고치거나 지울 수 있다는 점에서, 자체 서버로 GitLab을 운영하는 기업이라면 결코 가볍게 넘길 수 없는 사안입니다. 이번 글에서는 이번 GitLab 취약점의 구체적 내용과 대응 방법을 정리해 보겠습니다.
GitLab 취약점, 무엇이 문제였나
이번에 공개된 취약점은 CVE-2026-19478로 식별되며, 공통 취약점 등급 시스템(CVSS) 기준 9.4점을 받아 GitLab 스스로 "Critical(치명적)" 등급으로 분류했습니다. GitLab은 통상 한 달에 두 차례 정기 패치를 배포하는데, 이번에는 그 일정과 무관하게 2026년 8월 17일 긴급 패치를 내놓았습니다. 그만큼 실제 악용 가능성과 파급력이 크다고 판단했다는 뜻으로 해석됩니다. 영향을 받는 버전은 18.2 이상 18.11.11 미만, 19.0.0 이상 19.0.8 미만, 19.1.0 이상 19.1.6 미만, 19.2.0 이상 19.2.4 미만 범위로, 상당히 넓은 최근 버전대가 대상입니다.
문제의 핵심은 GraphQL이라는 데이터 조회·조작 방식에 있습니다. GraphQL은 클라이언트가 원하는 데이터만 정교하게 요청할 수 있게 해주는 최신 API 기술인데, 이번 취약점은 이 구조 안의 "지시문(directive)"을 악용하면 인증 절차 없이도 공개 프로젝트나 사용자 데이터를 원격으로 수정·삭제할 수 있는 허점이 있었던 것으로 확인되었습니다. 네트워크에 접근할 수만 있으면 되고 별도의 사용자 상호작용도 필요 없어, 공격 난이도가 낮다는 점이 특히 우려를 키운 대목입니다.
배경 — 올해 세 번째 GraphQL 결함
업계 보도에 따르면 이번 CVE-2026-19478은 2026년 한 해 동안 GitLab에서 발견된 세 번째 GraphQL 관련 결함으로 알려졌습니다. 같은 API 계층에서 반복적으로 심각한 취약점이 나왔다는 점은, GitLab처럼 대규모 코드베이스와 복잡한 권한 체계를 가진 서비스에서 GraphQL 스키마 검증이 얼마나 까다로운 과제인지를 보여줍니다. GitLab 측은 정확한 기술적 원리는 악용을 막기 위해 2026년 11월 중순경에야 상세히 공개할 예정이라고 밝혔습니다.
다행히 GitLab.com과 관리형 서비스인 GitLab Dedicated는 이미 자체적으로 패치가 적용된 상태입니다. 따라서 실제 조치가 필요한 곳은 사내 서버에 직접 GitLab을 설치해 운영하는 '셀프 매니지드(self-managed)' 환경입니다. GitLab은 해당 사용자들에게 19.2.4, 19.1.6, 19.0.8, 18.11.11 버전으로 즉시 업그레이드할 것을 권고했습니다.
기업은 무엇을 준비해야 하나
이번 사건은 사내 개발팀이 사용하는 협업 도구도 얼마든지 공급망 공격의 관문이 될 수 있음을 다시 한번 보여줍니다. 특히 소스코드 저장소는 기업의 핵심 지식재산과 인증 정보가 모여 있는 곳이라, 단 한 번의 미패치로도 피해 범위가 걷잡을 수 없이 커질 수 있습니다. 셀프 매니지드 GitLab을 운영 중인 국내 기업이라면 우선 현재 버전을 확인하고, 패치된 버전으로의 업그레이드 일정을 최우선 순위로 잡는 것이 바람직합니다.
장기적으로는 GraphQL을 도입한 서비스 전반에서 비슷한 유형의 권한 우회 취약점이 계속 나올 가능성에도 대비할 필요가 있습니다. API 계층의 인증·인가 로직을 정기적으로 재검토하고, 외부 침투 테스트나 버그바운티 프로그램을 통해 사각지대를 미리 찾아내는 노력이 함께 이뤄져야 이런 사고를 예방할 수 있습니다.
참고 자료
- Critical GitLab GraphQL Flaw Could Let Unauthenticated Attackers Delete Public Projects - The Hacker News
- GitLab Patches Critical CVE-2026-19478 GraphQL Vulnerability - eSecurity Planet
- Critical Patches, AI-Driven Attacks, and Data Theft Define the Week in August 2026 - eSecurity Planet
마무리
GitLab의 이번 CVSS 9.4 GraphQL 취약점(CVE-2026-19478)은 인증 없이도 공개 프로젝트 데이터를 조작할 수 있는 치명적 결함으로, 셀프 매니지드로 GitLab을 운영하는 기업이라면 즉시 패치 버전 적용이 필요합니다. GitLab.com과 GitLab Dedicated는 이미 안전하게 조치되었지만, 올해 들어 세 번째로 반복된 GraphQL 결함이라는 점에서 API 보안 전반에 대한 재점검이 요구됩니다. 관련 기술 세부사항이 공개되는 11월 중순경 후속 소식도 계속 전해드리겠습니다.