GitLab vá lỗ hổng nghiêm trọng cho phép tấn công chèn mã mà không cần xác thực
GitLab vừa phát hành bản vá cho hai lỗ hổng bảo mật, trong đó có một lỗ hổng chèn mã mức độ nghiêm trọng (CVE-2026-19478, điểm CVSS 9.4) cho phép kẻ tấn công chưa xác thực sửa hoặc xóa dữ liệu người dùng và dự án công khai. Lỗ hổng thứ hai (CVE-2026-19650, điểm CVSS 7.1) là lỗi giả mạo yêu cầu chéo trang (CSRF) ảnh hưởng đến trình xử lý truy vấn GraphQL multiplex. Các bản vá đã được áp dụng tự động cho GitLab.com và GitLab Dedicated, nhưng người dùng tự quản lý (self-managed) cần nâng cấp ngay lập tức.

GitLab vá lỗ hổng nghiêm trọng cho phép tấn công chèn mã mà không cần xác thực
GitLab vừa phát hành các bản vá cho hai lỗ hổng bảo mật, trong đó bao gồm một lỗ hổng chèn mã ở mức độ nghiêm trọng có thể bị khai thác mà không cần xác thực. Lỗ hổng này cho phép kẻ tấn công sửa đổi hoặc xóa dữ liệu người dùng và các dự án công khai trên nền tảng quản lý mã nguồn phổ biến này.
Được theo dõi là CVE-2026-19478 (điểm CVSS 9.4), lỗ hổng bảo mật cho phép kẻ tấn công sửa đổi hoặc xóa dữ liệu người dùng và các dự án công khai thông qua một chỉ thị GraphQL. Lỗ hổng thứ hai là CVE-2026-19650 (điểm CVSS 7.1), một vấn đề về giả mạo yêu cầu chéo trang (CSRF) ảnh hưởng đến trình xử lý truy vấn GraphQL multiplex.
Chi tiết về các lỗ hổng
GitLab giải thích trong cảnh báo bảo mật của mình rằng lỗ hổng CVE-2026-19478 là một lỗ hổng chèn mã nghiêm trọng. Kẻ tấn công có thể lợi dụng điều này để thực hiện các thay đổi trái phép đối với dữ liệu nhạy cảm hoặc xóa hoàn toàn các dự án công khai.
"GitLab đã khắc phục một sự cố mà trong một số điều kiện nhất định có thể cho phép người dùng chưa xác thực thực hiện các mutation (thao tác thay đổi dữ liệu) thông qua các yêu cầu GET do việc xác thực yêu cầu không đúng cách trong quá trình xử lý truy vấn GraphQL multiplex," trích từ cảnh báo của GitLab.
Các phiên bản bị ảnh hưởng và bản vá
Hai lỗ hổng này ảnh hưởng đến tất cả các phiên bản GitLab Community Edition (CE) và Enterprise Edition (EE) từ các phiên bản 18.2, 19.0, 19.1 và 19.2 trở đi. Chúng đã được khắc phục trong các phiên bản GitLab CE/EE 18.11.11, 19.0.8, 19.1.6 và 19.2.4.
Logo GitLab
GitLab nhấn mạnh: "Chúng tôi khuyến nghị mạnh mẽ rằng tất cả các cài đặt GitLab tự quản lý (self-managed) nên được nâng cấp lên một trong các phiên bản này ngay lập tức."
Đối với người dùng sử dụng dịch vụ đám mây, các bản vá đã được tự động áp dụng cho GitLab.com và GitLab Dedicated, do đó người dùng không cần thực hiện bất kỳ hành động nào.
Khuyến nghị cho người dùng Việt Nam
Đối với các doanh nghiệp và tổ chức tại Việt Nam đang sử dụng GitLab self-managed để quản lý mã nguồn, việc nâng cấp lên phiên bản mới nhất là vô cùng quan trọng. Đặc biệt trong bối cạnh các cuộc tấn công mạng đang ngày càng tinh vi, việc trì hoãn vá lỗ hổng bảo mật nghiêm trọng có thể dẫn đến nguy cơ mất dữ liệu hoặc bị tấn công chiếm quyền kiểm soát dự án.
Chuyên gia bảo mật
GitLab cho biết cả hai lỗ hổng bảo mật này đều được báo cáo thông qua chương trình tiền thưởng lỗi HackerOne của họ. Nền tảng chia sẻ và quản lý mã nguồn này không đề cập đến bất kỳ thông tin nào về việc các lỗ hổng này đã bị khai thác trong thực tế, tuy nhiên các chuyên gia khuyến cáo người dùng vẫn nên nhanh chóng cập nhật để đảm bảo an toàn.
SecurityWeek
Việc vá lỗ hổng một cách kịp thời không chỉ giúp bảo vệ dữ liệu của tổ chức mà còn tránh được những hậu quả nghiêm trọng nếu mã nguồn bị kẻ xấu thao túng. Các quản trị viên hệ thống nên lên kế hoạch nâng cấp ngay trong tuần này và kiểm tra lại toàn bộ hệ thống sau khi cập nhật để đảm bảo mọi thứ hoạt động ổn định.


