Nghiêm trọng: Lỗ hổng GitLab cần vá khẩn cấp

Nghiêm trọng: Lỗ hổng GitLab cần vá khẩn cấp
CLOUD HOSTING
DỊCH VỤ
VPS • CLOUD • SERVER
Hiệu năng cao
Ổn định • Bảo mật • Tốc độ
☁️
SSD NVMe 99.9% 24/7
TÌM HIỂU NGAY

GitLab đã phát hành các bản cập nhật bản vá bảo mật quan trọng nhằm khắc phục tổng cộng 13 lỗ hổng bảo mật, có khả năng dẫn đến việc rò rỉ dữ liệu nhạy cảm, thao túng các quy trình CI/CD và gián đoạn tính sẵn sàng của máy chủ trên cả phiên bản Community Edition (CE) và Enterprise Edition (EE). Những lỗ hổng GitLab này tiềm ẩn nguy cơ nghiêm trọng, đòi hỏi sự chú ý khẩn cấp từ các quản trị viên hệ thống.

Các bản vá bảo mật quan trọng của GitLab

Các phiên bản vá lỗi mới nhất, bao gồm 19.2.1, 19.1.3 và 19.0.5, đã được phát hành vào ngày 29 tháng 7 năm 2026. Các bản cập nhật này tập trung vào việc khắc phục các vấn đề với mức độ nghiêm trọng từ cao, trung bình đến thấp.

GitLab khuyến nghị mạnh mẽ tất cả người dùng tự quản lý (self-managed) nâng cấp ngay lập tức hệ thống của mình. Các nền tảng GitLab.com đã được chạy trên các phiên bản đã vá lỗi, và khách hàng GitLab Dedicated không cần thực hiện thêm hành động nào.

Việc không áp dụng kịp thời các cập nhật bản vá bảo mật này có thể khiến các môi trường phát triển và triển khai dễ bị tổn thương trước các cuộc tấn công, ảnh hưởng đến tính toàn vẹn và bảo mật của mã nguồn cũng như quy trình làm việc.

Phân tích các lỗ hổng nghiêm trọng

Trong số các lỗ hổng GitLab được khắc phục, một số vấn đề đặc biệt nghiêm trọng đòi hỏi sự chú ý cao. Chúng có khả năng gây ra tác động đáng kể đến hệ thống và dữ liệu.

CVE-2026-6267: Lỗ hổng rò rỉ dữ liệu nhạy cảm

Một trong những lỗ hổng CVE nghiêm trọng nhất là CVE-2026-6267, với mức độ nghiêm trọng cao và điểm CVSS là 8.5. Lỗ hổng này ảnh hưởng đến thành phần GitLab Workhorse.

Do cơ chế kiểm soát truy cập không đúng đắn, lỗ hổng này có thể cho phép những người dùng đã xác thực với quyền truy cập cấp Developer lấy được các thông tin nhạy cảm từ các yêu cầu nội bộ. Việc này có thể dẫn đến rò rỉ dữ liệu nhạy cảm, bao gồm thông tin cấu hình, khóa API hoặc các tài liệu bí mật khác.

Các tổ chức cần đặc biệt chú ý đến lỗ hổng này, vì quyền truy cập cấp Developer là khá phổ biến trong môi trường phát triển, tạo ra một vector tấn công tiềm tàng để khai thác thông tin.

Để biết thêm chi tiết kỹ thuật về lỗ hổng này, có thể tham khảo tại cơ sở dữ liệu NVD của NIST: NVD – CVE-2026-6267.

CVE-2026-12436: Khai thác API Pipeline Schedule

Một vấn đề có rủi ro cao khác là CVE-2026-12436. Lỗ hổng này cho phép kẻ tấn công khai thác một lỗi mass-assignment trong API Pipeline Schedule.

Thông qua việc khai thác này, kẻ tấn công có thể sửa đổi các cấu hình CI/CD thuộc về người dùng khác. Điều này tiềm ẩn nguy cơ thực thi pipeline trái phép, dẫn đến việc chèn mã độc vào quá trình triển khai hoặc thậm chí chiếm quyền điều khiển từ xa.

Khả năng thao túng các cấu hình CI/CD là cực kỳ nguy hiểm, vì nó có thể trực tiếp ảnh hưởng đến chuỗi cung ứng phần mềm và tính toàn vẹn của các ứng dụng được triển khai.

CVE-2026-15975: Tấn công từ chối dịch vụ (DoS)

GitLab cũng đã khắc phục CVE-2026-15975, một lỗ hổng từ chối dịch vụ (Denial-of-Service – DoS). Lỗ hổng này có thể bị kẻ tấn công chưa xác thực khai thác.

Bằng cách lạm dụng cơ chế giới hạn tài nguyên (resource throttling) không đầy đủ trong các cuộc thảo luận về yêu cầu hợp nhất (merge request discussions), kẻ tấn công có thể gây sập hoặc làm giảm đáng kể hiệu suất máy chủ.

Tác động của lỗ hổng này là ảnh hưởng nghiêm trọng đến tính sẵn sàng của dịch vụ trong môi trường sản xuất, gây gián đoạn hoạt động kinh doanh và mất niềm tin từ người dùng.

Các lỗ hổng bảo mật mức trung bình và thấp

Bên cạnh các lỗ hổng nghiêm trọng, một số vấn đề mức độ trung bình cũng được giải quyết, chủ yếu ảnh hưởng đến cơ chế ủy quyền và kiểm soát truy cập.

Các vấn đề này bao gồm: ủy quyền không đúng trong chức năng nhập dự án, truy cập trái phép vào các báo cáo kiểm tra pipeline, và việc lộ tiêu đề issue mật thông qua siêu dữ liệu của yêu cầu hợp nhất.

Ngoài ra, một tình trạng tranh chấp (race condition) trong các quy tắc phê duyệt yêu cầu hợp nhất có thể cho phép mã được hợp nhất vào các nhánh được bảo vệ mà không cần sự phê duyệt cần thiết, gây rủi ro cho tính toàn vẹn của phần mềm.

Bản cập nhật bản vá bảo mật cũng khắc phục một lỗi kịch bản chéo trang (Cross-Site Scripting – XSS) có thể cho phép thực thi JavaScript độc hại thông qua các URL được tạo ra.

Thêm vào đó, một lỗ hổng tiêm nhiễm lệnh nhắc (prompt injection) trong GitLab Duo Code Review đã được xử lý, nhấn mạnh các rủi ro mới nổi trong các công cụ phát triển có hỗ trợ AI. Một vấn đề khác trong Duo Workflows có thể cho phép bỏ qua các kiểm soát quản trị do việc tạo token không chính xác.

Kịch bản tấn công và tác động tiềm tàng

Một ví dụ về kịch bản tấn công tiềm tàng có thể xảy ra khi một nhà phát triển có đặc quyền thấp khai thác một lỗ hổng GitLab trong API Pipeline Schedule.

Kẻ tấn công có thể sửa đổi các tác vụ đã lên lịch trong một dự án khác, từ đó tiêm nhiễm các tập lệnh độc hại vào pipeline CI/CD. Điều này có thể dẫn đến nhiều hậu quả nghiêm trọng.

Các tác động bao gồm sự xâm phạm chuỗi cung ứng phần mềm, triển khai trái phép mã độc, hoặc rò rỉ dữ liệu nhạy cảm mà không được phát hiện ngay lập tức. Những kiểu tấn công này có thể gây ra thiệt hại đáng kể và khó khắc phục.

Hướng dẫn cập nhật và biện pháp giảm thiểu

GitLab đã thông báo rằng tất cả các lỗ hổng bảo mật sẽ được công khai 90 ngày sau khi các bản vá được phát hành, phù hợp với các thực tiễn công bố có trách nhiệm. Công ty nhấn mạnh rằng việc giữ các cài đặt được cập nhật là cực kỳ quan trọng để bảo vệ các kho mã nguồn nhạy cảm và quy trình làm việc phát triển.

Bản phát hành vá lỗi bao gồm các quá trình di chuyển cơ sở dữ liệu (database migrations), có thể gây ra thời gian ngừng hoạt động cho các triển khai một node. Tuy nhiên, các môi trường đa node có thể áp dụng các bản cập nhật bằng cách sử dụng các quy trình nâng cấp không gây gián đoạn (zero-downtime upgrade procedures).

Các nhóm bảo mật được khuyến nghị ưu tiên việc vá lỗi, rà soát kiểm soát truy cập và kiểm toán cấu hình CI/CD để giảm thiểu rủi ro khai thác liên quan đến các lỗ hổng GitLab này. Việc triển khai các giải pháp IDS/IPS tiên tiến cũng có thể giúp phát hiện xâm nhập và các hoạt động bất thường kịp thời.

Việc đánh giá thường xuyên các quyền hạn và cấu hình hệ thống là cần thiết để đảm bảo không có lỗ hổng tiềm ẩn nào bị bỏ sót. Đảm bảo rằng mọi thành phần của hệ thống GitLab đều được cập nhật thường xuyên là biện pháp phòng ngừa tốt nhất.