Cảnh báo: Lỗ hổng RCE trên GitLab cho phép thực thi mã từ xa với quyền ‘git’
Một nhà nghiên cứu bảo mật vừa công bố PoC cho lỗ hổng RCE nghiêm trọng trên GitLab, cho phép người dùng đã xác thực thực thi lệnh dưới quyền 'git' mà không cần đặc quyền quản...
- Giọng nữ Bắc
Một lỗ hổng bảo mật nghiêm trọng trong GitLab vừa được phát hiện, cho phép kẻ tấn công thực thi mã từ xa (RCE) với quyền git trên các server tự quản lý (self-managed). Đáng chú ý, lỗ hổng này có thể bị khai thác bởi bất kỳ người dùng nào đã xác thực mà không cần quyền quản trị viên, quyền truy cập CI runner hay tương tác từ nạn nhân.
Table Of Content
Chi tiết về lỗ hổng
Nhà nghiên cứu Yuhang Wu từ depthfirst đã công bố một bản proof-of-concept (PoC) minh họa cách khai thác lỗ hổng này trên GitLab phiên bản 18.11.3. Kẻ tấn công có thể kích hoạt chuỗi khai thác bằng cách gửi hai tệp Jupyter notebook được tạo sẵn và yêu cầu xem diff của chúng.
Nguyên nhân gốc rễ nằm ở thư viện Oj, một trình phân tích cú pháp JSON hiệu năng cao cho Ruby. GitLab sử dụng thư viện này để xử lý các tệp .ipynb. Lỗ hổng phát sinh do lỗi tràn bộ nhớ (stack overflow) và rò rỉ địa chỉ bộ nhớ (ASLR bypass), cho phép kẻ tấn công ghi đè con trỏ callback và cuối cùng là thực thi lệnh thông qua hàm system().
Các phiên bản bị ảnh hưởng
Lỗ hổng ảnh hưởng đến cả GitLab Community Edition (CE) và Enterprise Edition (EE) trong các dải phiên bản sau:
- 15.2.0 đến 18.10.7
- 18.11.0 đến 18.11.4
- 19.0.0 đến 19.0.1
Các phiên bản đã được vá lỗi bao gồm 18.10.8, 18.11.5 và 19.0.2. Đối với thư viện Oj, người dùng cần cập nhật lên phiên bản 3.17.3.
Khuyến nghị cho quản trị viên
GitLab đã phát hành bản vá từ ngày 10/6/2026. Các tổ chức đang vận hành GitLab tự quản lý cần thực hiện các bước sau ngay lập tức:
- Kiểm tra và cập nhật lên phiên bản mới nhất được hỗ trợ.
- Đối với người dùng Helm và Operator, cần lưu ý kiểm tra phiên bản GitLab bên trong image
Webservicethay vì chỉ dựa vào phiên bản của chart hoặc Operator. - Hiện tại chưa có giải pháp thay thế (workaround) tạm thời, vì vậy việc nâng cấp là phương án duy nhất để đảm bảo an toàn.
Mặc dù chưa ghi nhận các cuộc tấn công thực tế (in-the-wild) tính đến ngày 24/7, nhưng với việc PoC đã được công khai, nguy cơ bị khai thác là rất cao. Quản trị viên hệ thống nên ưu tiên kiểm tra và cập nhật server trong thời gian sớm nhất.
Nguồn tham khảo: The Hacker News

No Comment! Be the first one.