Cảnh báo lỗ hổng nghiêm trọng trên GitLab: Kẻ tấn công có thể xóa dự án mà không cần xác thực
GitLab vừa phát hành bản vá khẩn cấp cho lỗ hổng nghiêm trọng CVE-2026-19478, cho phép kẻ tấn công không cần xác thực có thể can thiệp hoặc xóa dữ liệu dự án công...
- Giọng nữ Bắc
GitLab vừa chính thức phát hành các bản cập nhật bảo mật khẩn cấp nhằm khắc phục một lỗ hổng nghiêm trọng trong phần mềm Community Edition (CE) và Enterprise Edition (EE). Lỗ hổng này cho phép kẻ tấn công không cần xác thực có thể thực hiện các hành vi can thiệp từ xa hoặc xóa dữ liệu người dùng và các dự án công khai.
Table Of Content
Chi tiết về lỗ hổng
Lỗ hổng được định danh là CVE-2026-19478 với điểm CVSS lên tới 9.4, được GitLab xếp hạng ở mức Critical (Nghiêm trọng). Theo thông tin từ nhà sản xuất, lỗ hổng này liên quan đến một GraphQL directive, cho phép kẻ tấn công khai thác qua mạng mà không cần thông tin đăng nhập hay bất kỳ sự tương tác nào từ phía nạn nhân.
Ngoài ra, bản cập nhật này cũng giải quyết một lỗ hổng khác là CVE-2026-19650 (điểm CVSS 7.1), liên quan đến lỗi Cross-Site Request Forgery (CSRF) trong trình xử lý truy vấn GraphQL multiplex. Khác với lỗ hổng trên, lỗi này đòi hỏi sự tương tác từ người dùng để thực thi.
Các phiên bản bị ảnh hưởng
GitLab xác nhận các phiên bản sau đây cần được cập nhật ngay lập tức:
- Tất cả các phiên bản từ 18.2 đến trước 18.11.11
- Phiên bản 19.0 đến trước 19.0.8
- Phiên bản 19.1 đến trước 19.1.6
- Phiên bản 19.2 đến trước 19.2.4
Lưu ý: Các dịch vụ GitLab.com và GitLab Dedicated đã được cập nhật tự động và không yêu cầu người dùng thực hiện thêm thao tác nào. Đối với các hệ thống tự quản lý (self-managed installations), quản trị viên cần chủ động thực hiện patch ngay lập tức để đảm bảo an toàn.
Khuyến nghị
Hiện tại, chưa có mã exploit công khai nào được ghi nhận cho các lỗ hổng này. Tuy nhiên, do tính chất nghiêm trọng, các tổ chức đang vận hành GitLab trên hạ tầng riêng cần ưu tiên cập nhật lên các phiên bản mới nhất (19.2.4, 19.1.6, 19.0.8 hoặc 18.11.11). Quá trình cập nhật được đánh giá là không gây gián đoạn dịch vụ đối với các triển khai multi-node.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.