🏠最新收集於 5h

GitLab 修補可未授權刪除專案的嚴重漏洞

PostLinkedIn
🏠閱讀原文: IT之家

💡公開 PoC 揭露可在無需驗證下刪除 AI 程式碼與儲存庫的 GitLab 漏洞。

⚡ 30-Second TL;DR

有什麼變化

CVE-2026-19478 的 CVSS 評分為 9.4,可能讓未經驗證的攻擊者遠端刪除或修改公開專案及使用者資料。

為什麼重要

此漏洞對託管 AI 程式碼、模型、資料集或部署設定的組織造成嚴重的供應鏈與儲存庫完整性風險。攻擊成功可能中斷開發流程、停用帳號,或竄改開源專案。

下一步行動

立即盤點自託管 GitLab 版本,將受影響實例升級至 19.2.4、19.1.6、19.0.8 或 18.11.11,並檢查稽核日誌中的未授權 GraphQL mutation 或專案刪除活動。

誰應關注:Enterprise & Security Teams

關鍵要點

  • CVE-2026-19478 的 CVSS 評分為 9.4,可能讓未經驗證的攻擊者遠端刪除或修改公開專案及使用者資料。
  • CVSS 評分 7.1 的 CVE-2026-19650 在特定條件下允許透過 GET 請求執行 GraphQL mutation,且需要使用者互動。
  • 受影響版本包括 GitLab 18.2 至 18.11.11 前、19.0 至 19.0.8 前、19.1 至 19.1.6 前,以及 19.2 至 19.2.4 前的版本。
  • 公開 PoC 與技術細節已釋出,資產測繪顯示中國境內可能受影響資產超過 10.8 萬個。

🧠 深度解析

AI-generated analysis for this event.

🔑 增強重點摘要

  • GitLab 安全團隊在本次更新中特別強調,CVE-2026-19478 的漏洞根源在於 API 端點的存取控制邏輯缺陷,導致未經授權的請求能繞過權限檢查。
  • 資安研究機構指出,該漏洞的攻擊路徑可被自動化腳本利用,針對公開專案進行大規模的資料破壞或惡意內容注入。
  • GitLab 官方建議除了升級版本外,企業應立即檢查系統日誌中是否存在異常的 GraphQL 請求模式,以確認是否已遭攻擊。
  • 此次修補程序不僅針對自託管(Self-managed)版本,GitLab SaaS 平台已在漏洞披露前完成自動化修補,用戶無需採取額外行動。
  • 根據資安社群分析,CVE-2026-19650 的利用門檻雖較高,但因其涉及 GraphQL mutation,可能被用於繞過現有的 Web 應用程式防火牆(WAF)規則。
📊 競品分析▸ Show
特性GitLabGitHub EnterpriseBitbucket Data Center
核心定位一站式 DevSecOps 平台協作開發與 CI/CD企業級代碼管理與整合
安全更新機制頻繁發布,強調緊急修補依賴 GitHub 安全公告與自動更新依賴定期維護版本發布
GraphQL 支援原生深度整合支援,權限控管嚴格支援,偏向 API 擴充

🛠️ 技術深入

  • CVE-2026-19478 涉及 GitLab API 權限驗證模組中的邏輯錯誤,攻擊者可透過構造特定的 HTTP 請求頭部(Header)繞過對公開專案的寫入限制。
  • CVE-2026-19650 漏洞利用了 GraphQL 的 Mutation 執行機制,當應用程式未正確驗證 GET 請求中的參數時,攻擊者可觸發非預期的狀態變更。
  • 漏洞修補方案包含對相關 API 控制器(Controller)進行嚴格的權限檢查(Authorization Check)重構,並強制要求所有敏感操作必須使用 POST 請求。

🔮 前景展望AI analysis grounded in cited sources

企業將加速導入 DevSecOps 自動化掃描工具
此次漏洞顯示僅依賴版本更新不足以應對複雜的 API 安全風險,企業需透過自動化工具即時監控 API 異常行為。
GitLab 將進一步收緊 GraphQL API 的存取權限策略
鑑於 GraphQL 成為攻擊目標,GitLab 預計會在未來版本中引入更細粒度的權限控制與請求驗證機制。

時間線

2026-05
GitLab 發布 19.0 版本,引入新的 API 權限管理架構
2026-07
GitLab 19.2 版本正式發布,隨後發現潛在的 API 存取漏洞
2026-08
GitLab 緊急發布 19.2.4 等修補版本,修復 CVE-2026-19478 與 CVE-2026-19650
📰

AI 週報

閱讀本週精選 AI 大事摘要 →

👉相關動態

AI 策展新聞聚合。所有內容版權歸原始發布者所有。
原始來源: IT之家