8月17日,GitLab发布紧急安全更新,修复了社区版(CE)和企业版(EE)中存在的两个安全漏洞。其中严重漏洞CVE-2026-19478(CVSS评分9.4)允许未认证攻击者远程修改或删除公共项目及用户数据;高危漏洞CVE-2026-19650(CVSS评分7.1)为GraphQL多路复用查询处理器中的跨站请求伪造(CSRF)漏洞,可允许攻击者通过GET请求执行GraphQL变更操作。
两个漏洞影响GitLab CE/EE从18.2开始至18.11.11之前、19.0至19.0.8之前、19.1至19.1.6之前、以及19.2至19.2.4之前的所有版本。修复版本已于2026年8月17日发布,包括19.2.4、19.1.6、19.0.8和18.11.11。官方强烈建议所有自托管GitLab实例立即升级至上述版本之一。
CVE-2026-19478涉及GraphQL层在处理@gl_introduced指令时的fallback字段解析缺陷。该漏洞的利用无需身份认证,攻击者可通过单个恶意请求永久删除公开项目数据、停用或封禁用户账号,甚至对开源项目发起供应链攻击。目前该漏洞的PoC(概念验证)和技术细节已公开。据奇安信鹰图资产测绘平台数据,该漏洞关联的国内风险资产总数为108658个,全球风险资产总数为401607个。
CVE-2026-19650因GraphQL多路复用查询处理中的请求验证不当,在特定条件下允许未认证用户通过GET请求执行变更操作。该漏洞的利用需要用户交互。GitLab表示,本次更新不包含新的数据库迁移,多节点部署无需停机。两项漏洞均由安全研究员通过HackerOne漏洞赏金计划报告。目前官方尚未发现相关漏洞已被在野利用的证据。
此次漏洞的严重程度在GitLab历史上较为罕见。CVE-2026-19478的CVSS评分达到9.4,属于严重级别,且无需认证即可远程利用,意味着任何能够访问GitLab实例的攻击者都可能直接破坏数据完整性。对于依赖GitLab进行代码托管和CI/CD流程的企业团队而言,该漏洞可能导致源代码仓库被恶意删除、开发者账号被禁用,进而影响整个软件交付链路。
从影响范围来看,全球超过40万个风险资产暴露于该漏洞之下,国内也有超过10万个相关资产。考虑到GitLab在企业级DevOps平台市场的占有率,这一数字反映出大量企业仍在使用受影响版本。对于自托管部署的团队,安全团队需要立即评估自身实例版本,并在业务低峰期完成升级操作。
GitLab此次在发布修复版本的同时,也确认了漏洞的发现和报告流程。两项漏洞均通过HackerOne漏洞赏金计划提交,说明其漏洞响应机制在持续运作。值得注意的是,官方尚未发现漏洞在野利用的证据,但PoC已公开,这意味着攻击者可能很快会基于公开的技术细节构建利用工具。
对于无法立即升级的团队,GitLab建议采取临时缓解措施,包括限制对GitLab实例的网络访问、启用双因素认证(2FA)以及监控异常删除或账号变更行为。此外,由于CVE-2026-19650需要用户交互才能利用,提醒用户谨慎点击不明链接也是降低风险的重要环节。
从行业视角看,此次事件再次凸显了DevOps平台安全的重要性。GitLab作为集代码托管、CI/CD、安全扫描于一体的综合性平台,其漏洞的影响面远大于单一功能的代码托管服务。企业在选择DevOps工具链时,除了功能完备性,安全响应速度和漏洞修复效率也应成为关键评估指标。
随着软件供应链攻击日益频繁,代码托管平台的防护能力直接关系到下游所有使用该平台构建的软件产品。此次GitLab漏洞的快速修复和公开披露,为整个行业提供了可参考的应急响应样本。对于企业安全团队而言,及时跟进上游安全公告并建立自动化的版本检测机制,是降低此类风险的长效手段。
该文观点仅代表作者本人,企服科学平台仅提供信息存储空间服务。