GitLab đã phát hành các bản cập nhật bảo mật khẩn cấp để khắc phục một lỗ hổng GraphQL nghiêm trọng. Lỗ hổng này có thể cho phép kẻ tấn công chưa xác thực sửa đổi hoặc xóa các dự án công khai và dữ liệu người dùng từ xa.
Vấn đề này, được theo dõi dưới mã CVE-2026-19478, ảnh hưởng đến các cài đặt GitLab Community Edition và Enterprise Edition trên nhiều nhánh phát hành được hỗ trợ. Lỗ hổng đã được khắc phục trong các phiên bản GitLab 19.2.4, 19.1.6, 19.0.8 và 18.11.11, phát hành vào ngày 17 tháng 8 năm 2026.
Chi tiết về lỗ hổng CVE-2026-19478
CVE-2026-19478 là một lỗ hổng code injection liên quan đến một GraphQL directive. Trong các điều kiện cụ thể, kẻ tấn công từ xa chưa xác thực có thể lạm dụng lỗ hổng này để thực hiện các hành động trái phép đối với các tài nguyên GitLab công khai. Các hành động này bao gồm việc sửa đổi hoặc xóa các dự án công khai và dữ liệu người dùng mà không yêu cầu tài khoản GitLab hợp lệ.
Lỗ hổng này có điểm CVSS là 9.4 trên 10, được xếp vào loại nghiêm trọng. Vector CVSS cho thấy khả năng khai thác qua mạng, yêu cầu độ phức tạp tấn công thấp, không yêu cầu đặc quyền hay tương tác người dùng, và có thể gây ra tác động cao đến tính toàn vẹn và tính khả dụng của hệ thống.
Điều này biến các máy chủ GitLab bị lộ, chưa được vá lỗi trở thành mục tiêu hấp dẫn cho các kẻ tấn công cơ hội và các tác nhân đe dọa muốn phá vỡ cơ sở hạ tầng phát triển phần mềm công khai.
Các phiên bản bị ảnh hưởng
Các phiên bản bị ảnh hưởng bao gồm tất cả các bản phát hành GitLab CE và EE từ 18.2 trước 18.11.11, 19.0 trước 19.0.8, 19.1 trước 19.1.6 và 19.2 trước 19.2.4.
Các tổ chức đang vận hành bất kỳ phiên bản bị ảnh hưởng nào nên coi vấn đề này là ưu tiên vá lỗi khẩn cấp, đặc biệt là nơi các dự án công khai được kích hoạt.
GitLab đã ghi nhận nhà nghiên cứu bảo mật hiimguardian đã báo cáo lỗ hổng này thông qua chương trình bug bounty của họ.
Các chi tiết kỹ thuật dự kiến sẽ được giữ giới hạn cho đến khi khung thời gian công bố tiêu chuẩn của GitLab cho phép vấn đề lỗ hổng liên quan trở nên công khai.
Các lỗ hổng bảo mật khác được khắc phục
Bản phát hành bảo mật này cũng khắc phục CVE-2026-19650, một lỗ hổng cross-site request forgery (CSRF) nghiêm trọng trong trình xử lý truy vấn multiplex GraphQL của GitLab. Lỗ hổng này có thể cho phép người dùng chưa xác thực thực thi các truy vấn GraphQL thông qua yêu cầu GET nếu việc xác thực yêu cầu không được xử lý đúng cách.
Lỗ hổng này mang điểm CVSS là 7.1 và ảnh hưởng đến cùng một dải phiên bản GitLab như CVE-2026-19478.
Khuyến nghị và Mitigation
GitLab đặc biệt khuyến nghị các quản trị viên của các phiên bản tự quản lý nên nâng cấp ngay lập tức. GitLab.com và GitLab Dedicated đã nhận được phiên bản đã vá và không yêu cầu hành động nào từ phía khách hàng.
Đối với các đội ngũ bảo mật, biện pháp giảm thiểu chính là ngay lập tức nâng cấp lên GitLab 19.2.4, 19.1.6, 19.0.8 hoặc 18.11.11, tùy thuộc vào nhánh đã triển khai.
Các bản cập nhật không chứa các bản di chuyển cơ sở dữ liệu mới và các triển khai đa nút không yêu cầu thời gian ngừng hoạt động. Tuy nhiên, hành vi cập nhật Omnibus mặc định có thể tạm dừng và khởi động lại dịch vụ trong quá trình cấu hình lại.
Các đội ngũ bảo mật cũng nên xem xét audit logs của GitLab để phát hiện các thay đổi bất thường đối với các kho lưu trữ công khai, các dự án đã bị xóa, các thành viên bị sửa đổi, hoạt động GraphQL đáng ngờ và các thay đổi không giải thích được đối với dữ liệu người dùng. Các phiên bản GitLab hướng ra Internet nên được ưu tiên, vì lỗ hổng nghiêm trọng có thể bị khai thác từ xa mà không cần xác thực.










