Смотрел, что нового у вендоров, и увидел — GitLab выпустил срочные патчи для уязвимостей, которые позволяют удалённо удалять публичные проекты без авторизации. Это не просто «баг» — это прямой доступ к данным, которые можно стереть из любой точки мира. Затронуты версии с 18.2 до 18.11.11, а также 19.0–19.2, если не обновлены. Две уязвимости: одна критическая (9,4 балла), другая — с CSRF-уязвимостью в GraphQL, но уже с условием взаимодействия пользователя. Обе закрыты в релизах 18.11.11, 19.0.8, 19.1.6 и 19.2.4. Администраторам self-managed инстансов — срочно обновляться. GitLab.com и Dedicated Считаю, что это серьёзно — не просто «возможно» удалят, а реально удалят. Публичные проекты — это не только код, это репутация, архив, история. Удаление без авторизации — это не просто ошибка, это нарушение целостности. И если у кого-то настроена автоматическая синхронизация с CI/CD, то откатить можно только вручную, а это время, которое не вернёшь. На мой взгляд, важнее не то, что уязвимость в GraphQL, а то, что она доступна без аутентификации. Это уже не «если кто-то кликнет» — это «если кто-то захочет». У себя уже проверил, какие клиенты используют self-managed GitLab. У кого версия ниже 19.2.4 — поставил в план на неделю. Начинаю с резервной копии, потом проверяю версию, потом обновляю. Спешить не надо, но и ждать — тоже. Уже вижу, что у некоторых стоит 18.10 — это опасно. Пока не обновляю, но отслеживаю. Если вдруг кто-то из клиентов скажет, что проект исчез — знаю, с чего начинать.