GitLab Lỗ hổng CVE Nghiêm trọng: Cập nhật khẩn cấp!

GitLab Lỗ hổng CVE Nghiêm trọng: Cập nhật khẩn cấp!
CLOUD SERVER
Vững hạ tầng • Chắc thành công
☁️
⚡ Hiệu năng cao
🛡️ Bảo mật
📈 Mở rộng dễ dàng
🕒 Hỗ trợ 24/7
TÌM HIỂU NGAY

GitLab urged to patch critical unauthenticated code injection vulnerability (CVE-2026-19478)

Các quản trị viên GitLab đang được khuyến cáo cập nhật bản vá khẩn cấp sau khi các nhà nghiên cứu bảo mật ghi nhận các nỗ lực khai thác CVE-2026-19478, một lỗ hổng code injection nghiêm trọng chưa được xác thực, ảnh hưởng đến các phiên bản tự quản lý của GitLab Community Edition và Enterprise Edition.

Lỗ hổng này được đánh giá 9.4/10 theo thang điểm CVSS. Kẻ tấn công từ xa có thể sửa đổi hoặc xóa các dự án công khai và dữ liệu người dùng liên quan thông qua giao diện GraphQL của GitLab. GitLab đã phát hành một bản cập nhật ngoài lịch trình vào ngày 17 tháng 8 năm 2026.

Chi tiết lỗ hổng và cách thức khai thác

Vấn đề bắt nguồn từ việc xử lý sai một chỉ thị GraphQL. Lỗi này có thể bị lạm dụng trong các điều kiện nhất định mà không yêu cầu tài khoản, xác thực hoặc tương tác người dùng. Điều này làm cho các triển khai GitLab tiếp xúc với internet trở nên đặc biệt nguy hiểm.

Công ty bảo mật WatchTowr báo cáo rằng họ đã tái hiện thành công lỗ hổng chỉ trong vài phút sau khi công bố bằng cách phân tích thông báo công khai của GitLab và các thay đổi trong bản vá của nhà cung cấp. Các nhà nghiên cứu cho rằng tác động thực tế có thể vượt ra ngoài mô tả ban đầu của GitLab về việc sửa đổi hoặc xóa trái phép.

Kẻ tấn công có thể xóa các kho lưu trữ (repository), thao túng các bản ghi liên quan đến merge request để tạo ấn tượng sai lệch rằng các thay đổi đã được hợp nhất, hoặc cấm những người bảo trì hợp pháp khỏi các dự án công khai. Điều này cho thấy mức độ nghiêm trọng của lỗ hổng CVE.

Hoạt động khai thác đã được phát hiện

Các hoạt động khai thác đã được phát hiện trong thực tế. WatchTowr cho biết mạng lưới honeypot Attacker Eye của họ đã ghi nhận các nỗ lực khai thác lỗ hổng ngay sau khi công bố. Điều này cho thấy các tác nhân đe dọa đang nhanh chóng kiểm tra các phiên bản GitLab bị lộ.

Mặc dù các chi tiết kỹ thuật công khai và bằng chứng khái niệm (Proof-of-Concept) có thể đẩy nhanh quá trình vũ khí hóa, rủi ro chính là khả năng truy cập trước xác thực của lỗ hổng và rào cản thấp đối với việc khai thác từ xa.

Các phiên bản bị ảnh hưởng và bản vá

Lỗ hổng ảnh hưởng đến các phiên bản GitLab CE và EE từ 18.2 đến 18.11.10, 19.0 đến 19.0.7, 19.1 đến 19.1.5 và 19.2 đến 19.2.3. GitLab đã phát hành các bản dựng đã vá lỗi bao gồm 18.11.11, 19.0.8, 19.1.6 và 19.2.4.

GitLab đã vá lỗi cho GitLab.com và GitLab Dedicated, do đó không yêu cầu hành động nào từ phía khách hàng sử dụng các dịch vụ này. Tuy nhiên, các tổ chức đang vận hành các cài đặt GitLab tự quản lý cần phải nâng cấp ngay lập tức để đảm bảo an toàn thông tin.

Khuyến nghị bảo mật

Trong trường hợp việc nâng cấp ngay lập tức gặp khó khăn về vận hành, các đội ngũ phòng thủ nên xác định các phiên bản GitLab tiếp xúc với internet, xem xét liệu các dự án công khai có được bật hay không và hạn chế quyền truy cập vào điểm cuối GraphQL thông qua các biện pháp kiểm soát mạng hoặc reverse proxy cho đến khi hoàn tất việc vá lỗi.

Các nhóm bảo mật cũng nên xem xét hoạt động GraphQL gần đây, các thao tác xóa kho lưu trữ, các sửa đổi dự án bất thường, các thay đổi đáng ngờ trong bản ghi hợp nhất và các hạn chế truy cập không giải thích được đối với người bảo trì. Việc rà soát này giúp phát hiện sớm các dấu hiệu xâm nhập.

Do các nỗ lực khai thác đã được xác nhận, các tổ chức nên coi các máy chủ GitLab bị lộ và chưa vá lỗi là có khả năng bị xâm phạm và bảo tồn các bản ghi liên quan trước khi thực hiện các biện pháp khắc phục. Đây là bước quan trọng trong quy trình phát hiện tấn công.

Để ngăn chặn các sự cố do điều tra chậm trễ, các tổ chức có thể tăng cường khả năng phòng vệ bằng threat intelligence từ các trung tâm vận hành an ninh (SOC). Việc tích hợp tra cứu thông tin về mối đe dọa vào quy trình làm việc của SOC có thể đẩy nhanh quá trình phản ứng.

Các phiên bản GitLab bị ảnh hưởng bao gồm:

  • 18.2 đến 18.11.10
  • 19.0 đến 19.0.7
  • 19.1 đến 19.1.5
  • 19.2 đến 19.2.3

Các bản vá đã được phát hành bao gồm:

  • 18.11.11
  • 19.0.8
  • 19.1.6
  • 19.2.4

Để tìm hiểu thêm về các lỗ hổng bảo mật và cảnh báo mới nhất, bạn có thể tham khảo các nguồn tin cậy như CISA, NVD hoặc MITRE ATT&CK.