Lỗ hổng CVE nghiêm trọng: GitLab cần cập nhật khẩn cấp

Lỗ hổng CVE nghiêm trọng: GitLab cần cập nhật khẩn cấp
CLOUD HOSTING
DỊCH VỤ
VPS • CLOUD • SERVER
Hiệu năng cao
Ổn định • Bảo mật • Tốc độ
☁️
SSD NVMe 99.9% 24/7
TÌM HIỂU NGAY

GitLab đã phát hành các bản cập nhật bảo mật cho Community Edition (CE) và Enterprise Edition (EE) nhằm khắc phục nhiều lỗ hổng bảo mật. Trong số này có hai lỗ hổng nghiêm trọng có thể dẫn đến việc đọc tệp tùy ý và đánh cắp thông tin xác thực.

Các Lỗ Hổng Nghiêm Trọng Trong GitLab

Lỗ Hổng CVE-2026-85706: Path Traversal

Lỗ hổng nghiêm trọng nhất, được theo dõi là CVE-2026-85706, là một lỗi path traversal trong API repository commits, ảnh hưởng đến cả GitLab CE và EE. Lỗ hổng này có điểm CVSS là 10.0.

GitLab cho biết một kẻ tấn công không cần xác thực, trong một số điều kiện nhất định, có thể đọc các tệp tùy ý từ một máy chủ GitLab bị ảnh hưởng. Lỗi này bắt nguồn từ việc quản lý đường dẫn không đúng cách kết hợp với việc thiếu kiểm soát xác thực trong API repository commits.

Kẻ tấn công có thể sử dụng các chuỗi path traversal được chế tạo đặc biệt để truy cập các tệp nằm ngoài đường dẫn kho lưu trữ dự kiến. Tùy thuộc vào cấu hình máy chủ, dữ liệu bị lộ có thể bao gồm cài đặt ứng dụng, thông tin bí mật, token, khóa SSH, thông tin đăng nhập cơ sở dữ liệu hoặc các tệp nhạy cảm khác có thể truy cập bởi tiến trình GitLab.

CVE-2026-85706 ảnh hưởng đến các phiên bản GitLab CE và EE từ 18.7 đến 19.1.7, 19.2 trước 19.2.6, và 19.3 trước 19.3.2. Nhà nghiên cứu bảo mật s3ntago đã báo cáo lỗ hổng này thông qua chương trình săn lỗi (bug bounty) của GitLab.

Lỗ Hổng CVE-2026-87719: Insecure Deserialization

GitLab cũng đã khắc phục CVE-2026-87719, một lỗ hổng insecure deserialization nghiêm trọng trong bộ tuần tự (serializer) của GraphQL subscription cho GitLab EE. Lỗ hổng này có điểm CVSS là 9.9 và yêu cầu người dùng đã được xác thực có quyền truy cập Duo Chat.

Theo GitLab, kẻ tấn công có thể gửi một đối số GraphQL subscription được chế tạo đặc biệt để vượt qua các kiểm soát tuần tự và kích hoạt việc tra cứu đối tượng phía máy chủ (server-side object lookup). Điều này có thể làm lộ các cấu hình instance Advanced Search và các thông tin xác thực nhạy cảm.

Lỗ hổng này ảnh hưởng đến các phiên bản GitLab EE từ 18.3 trước 19.1.8, 19.2 trước 19.2.6, và 19.3 trước 19.3.2.

Lỗ Hổng CVE-2026-88765: Buffer Overflow

Một vấn đề quan trọng thứ ba, CVE-2026-88765, là một lỗ hổng buffer overflow trong trình bao chuyển đổi Unicode của GitLab EE. Lỗ hổng này có điểm CVSS là 8.5 và có thể cho phép kẻ tấn công đã xác thực thực thi mã từ xa bằng cách nhập một dự án Git export được chế tạo đặc biệt.

Lỗi tràn bộ đệm xảy ra trong quá trình lập chỉ mục Advanced Search, khiến các hệ thống chấp nhận nhập dự án trở thành một khu vực có nguy cơ đáng kể.

Các Lỗ Hổng Khác Và Khuyến Nghị

GitLab cũng đã vá các lỗ hổng nghiêm trọng khác ảnh hưởng đến biến bảo vệ CI/CD, hiển thị Markdown, truy cập biến môi trường CI/CD và xử lý tài nguyên GraphQL. Các vấn đề này có thể cho phép người dùng có đặc quyền thấp truy cập các biến được bảo vệ, thực hiện các yêu cầu thay đổi trạng thái không mong muốn hoặc gây ra tình trạng từ chối dịch vụ.

Công ty đã phát hành các phiên bản GitLab 19.3.2, 19.2.619.1.8 vào ngày 10 tháng 9 năm 2026. GitLab đặc biệt khuyến cáo tất cả khách hàng sử dụng phiên bản tự quản (self-managed) nên cập nhật ngay lập tức.

GitLab.com đã chạy phiên bản đã vá lỗi, trong khi khách hàng GitLab Dedicated không cần thực hiện hành động nào. Quá trình cập nhật bao gồm các di chuyển cơ sở dữ liệu (database migrations), có nghĩa là các triển khai single-node sẽ trải qua thời gian ngừng hoạt động cho đến khi quá trình di chuyển hoàn tất. Các triển khai multi-node có thể sử dụng quy trình nâng cấp không ngừng hoạt động (zero-downtime upgrade) của GitLab nếu được cấu hình đúng.

Để biết thêm chi tiết về các bản vá lỗi, vui lòng tham khảo thông báo chính thức từ GitLab.