Lỗ hổng GitLab nghiêm trọng bị khai thác chỉ hai ngày sau khi công bố
Lỗ hổng CVE-2026-19478 với điểm CVSS 9.4 cho phép kẻ tấn công xóa hoặc sửa đổi dữ liệu người dùng và dự án công khai mà không cần xác thực. WatchTowr đã ghi nhận các cuộc tấn công thực tế nhắm vào lỗ hổng này, chỉ hai ngày sau khi GitLab phát hành bản vá. Các chuyên gia cảnh báo lỗ hổng có thể trở thành mồi ngon cho các cuộc tấn công chuỗi cung ứng quy mô lớn.

Lỗ hổng GitLab nghiêm trọng bị khai thác chỉ hai ngày sau khi công bố
Các tác nhân đe dọa đã bắt đầu khai thác lỗ hổng nghiêm trọng trong GitLab chỉ khoảng hai ngày sau khi lỗ hổng này được công bố công khai, theo cảnh báo từ công ty quản lý bề mặt tấn công WatchTowr. Lỗ hổng mang mã định danh CVE-2026-19478 với điểm CVSS 9.4 này cho phép kẻ tấn công từ xa, không cần xác thực, có thể sửa đổi hoặc xóa các dự án công khai cũng như dữ liệu người dùng.
GitLab
Chi tiết về lỗ hổng và bản vá
Lỗ hổng CVE-2026-19478 được GitLab vá vào ngày 17/8, khi hãng cảnh báo rằng lỗ hổng tiêm mã này có thể bị khai thác từ xa mà không cần xác thực. Theo thông báo từ GitLab, lỗ hổng "trong một số điều kiện nhất định cho phép người dùng chưa xác thực từ xa sửa đổi hoặc xóa các dự án công khai và dữ liệu người dùng thông qua một chỉ thị GraphQL".
Các bản vá đã được phát hành trong các phiên bản GitLab Community Edition (CE) và Enterprise Edition (EE) bao gồm: 19.2.4, 19.1.6, 19.0.8 và 18.11.11.
Một ngày sau khi bản vá được công bố, WatchTowr đã cảnh báo rằng lỗ hổng này có thể dễ dàng bị tái tạo, đồng thời khuyến nghị người dùng cập nhật các phiên bản tự quản lý (self-managed) càng sớm càng tốt. Như một biện pháp giảm thiểu tạm thời, họ đề xuất hạn chế truy cập chưa xác thực vào điểm cuối /api/graphql hoặc loại bỏ hoàn toàn quyền truy cập vào kho lưu trữ công khai.
"Mặc dù chưa có mã khai thác công khai, WatchTowr đã có thể tái tạo lỗ hổng trong vài phút sau khi nó được tiết lộ, chỉ với thông tin chi tiết từ bản tin bảo mật và bản vá. Những kẻ tấn công hỗ trợ bởi AI khó có thể chậm hơn bao nhiêu," công ty cho biết tại thời điểm đó.
Khai thác trong tự nhiên và hậu quả tiềm ẩn
Đến thứ Tư, WatchTowr cảnh báo rằng mạng lưới honeypot của họ đã ghi nhận những nỗ lực khai thác thực tế đầu tiên nhắm vào CVE-2026-19478. Họ khuyến nghị các tổ chức chưa vá lỗ hổng nên rà soát nhật ký web để tìm các yêu cầu chứa chuỗi '@gl_introduced' và chú ý đến các dấu hiệu thăm dò hoặc cố gắng khai thác.
Jake Knott, nhà nghiên cứu bảo mật chính tại WatchTowr, nhận định rằng khoảng thời gian vá lỗ hổng ngắn ngủi, được thúc đẩy bởi mức độ nghiêm trọng của lỗi và việc sử dụng AI, là thực tế mới của việc tái tạo và khai thác lỗ hổng.
"Lỗ hổng tiêm mã mới được tiết lộ cho phép kẻ tấn công chưa xác thực xóa các dự án GitLab công khai và ghi đè trạng thái của chúng, xóa hoàn toàn kho lưu trữ, giả mạo hồ sơ hợp nhất hoặc cấm những người duy trì chỉ trong một yêu cầu HTTP mà không cần thông tin xác thực, tương tác người dùng hoặc cấu hình phức tạp," Knott nói.
Nguy cơ tấn công chuỗi cung ứng
Theo Patrick Münch, đồng sáng lập kiêm CSO của Mondoo, lỗ hổng GitLab mới này có thể dễ dàng trở thành động lực cho làn sóng tấn công chuỗi cung ứng tiếp theo, đặc biệt khi nó có thể bị khai thác để giả mạo bất kỳ hồ sơ hợp nhất nào.
"Hãy nghĩ về điều đó có nghĩa là gì. Trong mọi con sâu chuỗi cung ứng mà chúng tôi theo dõi năm nay, kẻ tấn công đều phải tìm cách vượt qua quá trình đánh giá mã, bởi vì việc giả mạo sự chấp thuận khó hơn là né tránh nó. Lỗ hổng này làm điều đó miễn phí. Kẻ tấn công có thể khiến một thay đổi độc hại trông như đã được xem xét và thông qua bởi người mà nhóm của bạn tin tưởng, pipeline của bạn xây dựng và phát hành nó, và nhật ký kiểm toán của chính bạn xác nhận toàn bộ quá trình là hợp pháp. Xóa một kho lưu trữ khiến bạn mất một buổi chiều tồi tệ. Giả mạo sự tin tưởng vào nó khiến bạn mất mọi bản phát hành tiếp theo," Münch cảnh báo.
Ionut Arghire
Khuyến nghị cho các tổ chức sử dụng GitLab
Với mức độ nghiêm trọng của lỗ hổng và việc đã xuất hiện khai thác thực tế, các tổ chức đang sử dụng GitLab tự quản lý cần hành động ngay lập tức:
- Cập nhật ngay lập tức lên các phiên bản đã được vá (19.2.4, 19.1.6, 19.0.8 hoặc 18.11.11)
- Nếu chưa thể vá ngay, hãy giới hạn truy cập chưa xác thực vào điểm cuối
/api/graphql - Rà soát nhật ký web để tìm các yêu cầu chứa chuỗi
@gl_introducednhằm phát hiện các cuộc tấn công tiềm tàng - Kiểm tra tính toàn vẹn của các nhánh và lịch sử merge để phát hiện các thay đổi bất thường
Lỗ hổng CVE-2026-19478 là một lời nhắc nhở rõ ràng rằng việc vá lỗ hổng kịp thời là vô cùng quan trọng, đặc biệt khi AI đang giúp các tác nhân đe dọa phân tích và khai thác lỗ hổng nhanh hơn bao giờ hết. Các tổ chức tại Việt Nam sử dụng GitLab cũng cần đặc biệt lưu ý và ưu tiên cập nhật hệ thống của mình trong thời gian sớm nhất.
Bài viết liên quan

Công nghệ
Mô hình thị trường AI: Chìa khóa mở ra nguồn doanh thu tiềm ẩn cho ngành hàng không
20 tháng 8, 2026

Công nghệ
Đế chế tiệc tùng triệu đô: Chàng trai 21 tuổi biến 'after-prom' thành ứng dụng công nghệ tỷ phú
20 tháng 8, 2026

Công nghệ
Vòng quay (Turns) tốt hơn Radian: Cách đơn giản hóa mã nguồn và tăng hiệu suất
20 tháng 8, 2026