Lỗ hổng nghiêm trọng trên GitLab (CVE-2026-19478) đang bị khai thác tích cực
Chỉ vài ngày sau khi công bố, lỗ hổng code injection CVE-2026-19478 trên GitLab đã bị tin tặc khai thác thực tế. Người dùng cần cập nhật bản vá ngay lập tức.
- Giọng nữ Bắc
Một lỗ hổng bảo mật nghiêm trọng trên GitLab vừa được ghi nhận đang bị khai thác tích cực trong thực tế chỉ vài ngày sau khi thông tin chi tiết được công bố. Lỗ hổng này được định danh là CVE-2026-19478 với điểm CVSS lên tới 9.4.
Table Of Content
Chi tiết về lỗ hổng
Đây là một lỗi code injection cho phép kẻ tấn công không cần xác thực có thể sửa đổi hoặc xóa các dự án công khai trên GitLab. Nghiêm trọng hơn, tin tặc có thể ghi đè dữ liệu, xóa toàn bộ kho lưu trữ (repository), giả mạo bản ghi merge hoặc cấm quyền các quản trị viên dự án mà không cần bất kỳ tương tác nào từ người dùng hay cấu hình đặc biệt.
Theo cảnh báo từ GitLab, lỗ hổng này có thể bị khai thác thông qua một GraphQL directive. Các phiên bản bị ảnh hưởng bao gồm:
- 18.2 trước bản 18.11.11
- 19.0 trước bản 19.0.8
- 19.1 trước bản 19.1.6
- 19.2 trước bản 19.2.4
Cảnh báo từ chuyên gia
Công ty quản lý lỗ hổng watchTowr cho biết họ đã tái lập thành công lỗ hổng này chỉ trong vài phút sau khi thông tin được tiết lộ và ghi nhận các dấu hiệu khai thác thực tế trên hệ thống honeypot của họ. Jake Knott, chuyên gia bảo mật tại watchTowr, cảnh báo rằng với sự hỗ trợ của AI, thời gian từ khi công bố lỗ hổng đến khi bị khai thác đang được rút ngắn đáng kể, khiến việc chờ đợi chu kỳ cập nhật tiếp theo trở nên quá muộn.
Khuyến nghị
Các tổ chức đang vận hành các instance GitLab tự lưu trữ (self-hosted) cần ưu tiên cập nhật lên các phiên bản đã được vá (19.2.4, 19.1.6, 19.0.8, và 18.11.11) ngay lập tức. Trong trường hợp chưa thể cập nhật, quản trị viên nên cân nhắc các biện pháp tạm thời như:
- Hạn chế quyền truy cập không xác thực vào
/api/graphql. - Gỡ bỏ hoàn toàn quyền truy cập vào các kho lưu trữ công khai (public repository).
- Kiểm tra log web để tìm kiếm các yêu cầu chứa chuỗi
@gl_introduced, dấu hiệu cho thấy hệ thống đang bị dò quét hoặc tấn công.
Nguồn tham khảo: The Hacker News

No Comment! Be the first one.