Lỗ hổng GitLab điểm 10 tuyệt đối bị khai thác chỉ vài ngày sau khi vá

Phần mềm14 tháng 9, 2026·4 phút đọc

CISA xác nhận lỗ hổng GitLab mức nghiêm trọng tối đa đang bị khai thác tích cực trên thực tế. Lỗi path traversal trong API commits cho phép kẻ tấn công chưa xác thực đọc tệp tùy ý trên máy chủ, chỉ với một yêu cầu HTTP duy nhất.

Lỗ hổng GitLab điểm 10 tuyệt đối bị khai thác chỉ vài ngày sau khi vá

Lỗ hổng nghiêm trọng nhất trong GitLab vừa bị đưa vào danh mục các lỗ hổng đang bị khai thác tích cực. Đây là lời cảnh báo khẩn cấp cho mọi tổ chức đang vận hành GitLab tự quản lý và phơi ra internet.

Cơ quan An ninh mạng và Hạ tầng Hoa Kỳ (CISA) xác nhận rằng tin tặc đang khai thác một lỗ hổng GitLab có mức độ nghiêm trọng tối đa, cho phép kẻ tấn công chưa xác thực đọc các tệp tùy ý từ máy chủ bị ảnh hưởng. Sự việc diễn ra chỉ vài ngày sau khi GitLab phát hành bản vá vào ngày 10 tháng 9.

Lỗ hổng điểm 10 tuyệt đối

CISA đã bổ sung CVE-2026-85706 vào danh mục Các lỗ hổng đang bị khai thác (Known Exploited Vulnerabilities - KEV). Đây là lỗi path traversal trong API repository commits, ảnh hưởng đến cả GitLab Community Edition và Enterprise Edition.

GitLab đánh giá lỗ hổng này ở mức 10.0 điểm — mức cao nhất trên thang đo CVSS v3.1.

Trong một số điều kiện nhất định, kẻ tấn công không cần đăng nhập trước khi lợi dụng lỗ hổng để đọc các tệp tùy ý từ máy chủ GitLab.

GitLab cho biết nguyên nhân đến từ việc giới hạn đường dẫn không đúng cách kết hợp với thiếu cơ chế xác thực trong API bị ảnh hưởng. Đây là sự kết hợp đáng lo ngại đối với một nền tảng thường chứa đầy mã nguồn, tệp cấu hình và thông tin xác thực.

Phạm vi ảnh hưởng và bản vá

GitLab đã phát hành bản vá vào ngày 10 tháng 9 trong các phiên bản 19.3.2, 19.2.6 và 19.1.8, đồng thời kêu gọi các đơn vị vận hành hệ thống tự quản lý nâng cấp ngay lập tức.

Cụ thể, lỗ hổng ảnh hưởng đến:

  • Các phiên bản từ 18.7 đến trước 19.1.8
  • Nhánh 19.2 trước phiên bản 19.2.6
  • Nhánh 19.3 trước phiên bản 19.3.2

GitLab.com đã được vá, trong khi khách hàng GitLab Dedicated không cần thực hiện thêm hành động nào.

Cảnh báo khai thác trên thực tế

Công ty bảo mật watchTowr cho biết trong cuối tuần qua họ đã quan sát thấy các hoạt động dò quét nhắm vào CVE-2026-85706 trên môi trường thực tế. Công ty cảnh báo rằng tình trạng khai thác diện rộng có thể sẽ diễn ra nhanh chóng sau đó.

Theo watchTowr, việc khai thác lỗ hổng này có thể đơn giản chỉ bằng một yêu cầu HTTP duy nhất, cho phép kẻ tấn công truy cập các tệp cục bộ, dữ liệu cấu hình, thông tin xác thực và các bí mật khác. Công ty khuyến nghị các tổ chức đang chạy GitLab tự quản lý phơi ra internet cần vá ngay hoặc gỡ bỏ khỏi truy cập công khai.

Quản trị viên muốn điều tra các nỗ lực khai thác nên kiểm tra nhật ký để tìm các yêu cầu HTTP POST đến đường dẫn /api/v4/projects/{id}/repository/commits/ có chứa tham số file.path.

Những loại lỗ hổng này là vector tấn công thường xuyên của các tác nhân mạng độc hại và gây ra rủi ro đáng kể cho hệ thống liên bang.

CISA khuyến nghị tất cả tổ chức áp dụng quy trình quản lý lỗ hổng dựa trên rủi ro và ưu tiên khắc phục các lỗ hổng nằm trong danh mục KEV.

Ý nghĩa với người dùng Việt Nam

Với các doanh nghiệp và đội ngũ phát triển tại Việt Nam đang sử dụng GitLab tự triển khai để quản lý mã nguồn, đây là lời nhắc nhở về tầm quan trọng của việc cập nhật bảo mật kịp thời. Nhiều tổ chức vẫn giữ thói quen trì hoãn nâng cấp vì lo ngại gián đoạn công việc, nhưng với lỗ hổng cho phép đọc tệp mà không cần xác thực, mức độ rủi ro là quá lớn để bỏ qua.

Việc nâng cấp lên phiên bản đã vá nên nằm trong danh sách ưu tiên hàng đầu ngay hôm nay đối với bất kỳ hệ thống GitLab nào đang phơi ra internet.

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗