Lỗ hổng nghiêm trọng trên GitLab: Rủi ro thực thi lệnh tùy ý

Lỗ hổng nghiêm trọng trên GitLab: Rủi ro thực thi lệnh tùy ý
CLOUD HOSTING
DỊCH VỤ
VPS • CLOUD • SERVER
Hiệu năng cao
Ổn định • Bảo mật • Tốc độ
☁️
SSD NVMe 99.9% 24/7
TÌM HIỂU NGAY

GitLab đã phát hành các bản cập nhật bảo mật để khắc phục một lỗ hổng nghiêm trọng ảnh hưởng đến tác nhân Duo Claude AI. Lỗ hổng này có thể cho phép các nhà phát triển đã xác thực thực thi các lệnh tùy ý trong ngữ cảnh pipeline CI.

Chi tiết về Lỗ hổng GitLab CVE-2026-18252

Lỗ hổng này, được theo dõi với mã CVE-2026-18252, ảnh hưởng đến các cài đặt GitLab Enterprise Edition (EE) và có điểm CVSS là 7.3. GitLab đã phát hành các phiên bản đã vá lỗi bao gồm GitLab 19.3.1, 19.2.5 và 19.1.7 vào ngày 26 tháng 8 năm 2026. Công ty đã khuyến cáo mạnh mẽ khách hàng tự quản lý cập nhật ngay lập tức.

GitLab.com hiện đang chạy phần mềm đã được sửa lỗi, trong khi khách hàng GitLab Dedicated không cần thực hiện hành động nào. Nguyên nhân cốt lõi của lỗ hổng xuất phát từ việc tác nhân Duo Claude AI xử lý cấu hình từ một nguồn do người dùng kiểm soát.

Trong một số điều kiện nhất định, một người dùng đã xác thực với quyền vai trò Developer có thể khai thác hành vi này để buộc tác nhân thực thi các lệnh tùy ý trong môi trường CI. Điều này tạo ra một rủi ro bảo mật đáng kể cho các tổ chức sử dụng quy trình làm việc có hỗ trợ AI trong phát triển phần mềm.

Tác động và Rủi ro của Lỗ hổng

Các pipeline CI thường có quyền truy cập vào mã nguồn, các tạo phẩm xây dựng (build artifacts), thông tin xác thực triển khai, token đám mây, thông tin xác thực kho lưu trữ gói (package registry) và các tài nguyên phát triển nhạy cảm khác. Kẻ tấn công giành được quyền thực thi lệnh trong pipeline có khả năng truy cập vào các bí mật được tiết lộ cho các tác vụ, sửa đổi các tạo phẩm đã tạo, can thiệp vào quy trình xây dựng, hoặc di chuyển sâu hơn vào cơ sở hạ tầng phát triển được kết nối.

GitLab đã phân loại vấn đề này là một điểm yếu thuộc loại “Inclusion of Functionality from Untrusted Control Sphere” (bao gồm chức năng từ phạm vi kiểm soát không đáng tin cậy). Loại lỗ hổng này xảy ra khi một ứng dụng tải hoặc thực thi chức năng dựa trên đầu vào do người dùng kiểm soát mà không áp dụng các biện pháp kiểm soát bảo mật đầy đủ.

Trong trường hợp này, cách tác nhân AI xử lý cấu hình từ một nguồn không đáng tin cậy đã tạo cơ hội cho người dùng đã xác thực có đặc quyền thấp hơn có thể ảnh hưởng đến việc thực thi các lệnh CI. CVE-2026-18252 ảnh hưởng đến các phiên bản GitLab EE từ 18.9 đến 19.1.7, 19.2 đến 19.2.5 và 19.3 đến 19.3.1.

Việc khai thác yêu cầu quyền truy cập mạng, đặc quyền thấp và tương tác người dùng, theo vector CVSS. Lỗ hổng có tác động cao đến tính bảo mật (confidentiality) và tính toàn vẹn (integrity), mặc dù GitLab không gán tác động trực tiếp đến tính khả dụng (availability).

Các Lỗ hổng Khác Được Vá Lỗi

Bản vá lỗi này cũng giải quyết một số lỗ hổng khác ảnh hưởng đến GitLab Community Edition và Enterprise Edition. Các lỗ hổng này bao gồm:

  • Một vấn đề từ chối dịch vụ (Denial-of-Service – DoS) trong import pipelines.
  • Một lỗi từ chối dịch vụ trong SCIM API.
  • Kiểm soát truy cập không phù hợp liên quan đến terminal của môi trường được bảo vệ.
  • Bỏ qua việc gán khung tuân thủ (compliance framework).
  • Điểm yếu trong chính sách thực thi pipeline.
  • Các vấn đề về đặt lại quy tắc phê duyệt merge request.

Khuyến nghị Bảo mật và Cập nhật

Các quản trị viên nên ưu tiên nâng cấp GitLab EE lên phiên bản 19.3.1, 19.2.5 hoặc 19.1.7, tùy thuộc vào nhánh phát hành được hỗ trợ. Các bản cập nhật này bao gồm cả di chuyển cơ sở dữ liệu. Các triển khai đơn nút (single-node) có thể gặp thời gian ngừng hoạt động do di chuyển cơ sở dữ liệu phải hoàn thành trước khi GitLab khởi động. Trong khi đó, các môi trường đa nút (multi-node) được cấu hình đúng có thể sử dụng quy trình nâng cấp không gián đoạn của GitLab.

Lỗ hổng này nhấn mạnh mối lo ngại bảo mật ngày càng tăng xung quanh các tác nhân AI được nhúng trong các nền tảng nhà phát triển. Các tổ chức nên coi tự động hóa dựa trên AI là cơ sở hạ tầng thực thi mã, hạn chế quyền truy cập vào cấu hình của tác nhân, cô lập các tác vụ CI, giảm thiểu số lượng bí mật có sẵn và giám sát hoạt động của pipeline để phát hiện các lệnh thực thi trái phép.

Để tìm hiểu thêm về các bản vá lỗi của GitLab, bạn có thể tham khảo thông báo phát hành bản vá.