GitLab đã phát hành các bản vá để giải quyết nhiều lỗi bảo mật, bao gồm một lỗ hổng nghiêm trọng tối đa đang bị các đối tượng tấn công thăm dò thực tế chỉ vài giờ sau khi được công bố công khai.
Lỗ hổng đang được nhắc tới là CVE-2026-85706 (điểm CVSS: 10.0), một vấn đề path traversal trong API repository commits có thể cho phép người dùng chưa xác thực đọc các tệp tin tùy ý từ máy chủ GitLab trong một số điều kiện nhất định.
Theo GitLab, vấn đề này bắt nguồn từ việc "giới hạn đường dẫn không đúng cách và thiếu thực thi xác thực trong API repository commits".
Các phiên bản bị ảnh hưởng
Lỗ hổng này ảnh hưởng đến các phiên bản GitLab Community Edition (CE) và Enterprise Edition (EE) sau:
- Tất cả các phiên bản từ 18.7 trước 19.1.8
- Tất cả các phiên bản từ 19.2 trước 19.2.6
- Tất cả các phiên bản từ 19.3 trước 19.3.2
Theo công ty quản lý phơi nhiễm watchTowr, lỗ hổng này đã ghi nhận các hoạt động thăm dò thực tế từ 06:00 UTC ngày 11 tháng 9 năm 2026. Lỗi này cho phép kẻ tấn công bên ngoài đọc các tệp log và tệp cấu hình riêng của GitLab để lấy thông tin đăng nhập, secret và các thông tin nhạy cảm khác.
"Đây là trường hợp thứ hai về lỗ hổng GitLab có mức độ nghiêm trọng tới hạn trong những tuần gần đây, sau lỗi GraphQL code injection (CVE-2026-19478) đã bị khai thác tích cực ngay lập tức," Jake Knott, trưởng bộ phận tình báo đe dọa tại watchTowr, cho biết trong một tuyên bố. "Việc khai thác chỉ yêu cầu một điều kiện duy nhất: phải tồn tại ít nhất một dự án công khai (public project)."
"Sức hấp dẫn của GitLab đối với những kẻ tấn công là rất rõ ràng, vì việc truy cập trái phép cho phép kẻ tấn công tiếp cận mã nguồn, các CI/CD secret, thông tin đăng nhập và khả năng chèn mã vào quy trình xây dựng (build pipelines), từ đó giành quyền truy cập hoặc làm nhiễm độc bất kỳ thứ gì ở hạ nguồn, một phương thức yêu thích của tin tặc trong năm nay."
Lỗ hổng insecure deserialization bổ sung
Cũng được GitLab khắc phục trong các phiên bản 19.3.2, 19.2.6 và 19.1.8 là một lỗi insecure deserialization nghiêm trọng trong GitLab EE (CVE-2026-87719, điểm CVSS: 9.9) có thể dẫn đến tiết lộ thông tin.
"Lỗ hổng này có thể cho phép người dùng đã xác thực có quyền truy cập Duo Chat lấy được các cấu hình instance Advanced Search và thông tin đăng nhập nhạy cảm bằng cách sử dụng đối số GraphQL subscription được thiết kế đặc biệt để bỏ qua serialization và thực hiện tra cứu đối tượng máy chủ," GitLab cho biết.
Khuyến nghị cho các tổ chức
Các tổ chức đang vận hành các instance GitLab tự quản lý (self-managed) tiếp xúc với internet phải áp dụng các bản vá càng sớm càng tốt, hoặc hạn chế quyền truy cập công cộng nếu không cần thiết.
"Dựa trên lịch sử, việc chuyển đổi từ lỗ hổng này sang khai thác hàng loạt trên diện rộng có khả năng sẽ không còn xa, và các đơn vị phòng thủ có rất ít thời gian để hành động," Knott nói. "Nếu có thể, các tổ chức cũng nên xem xét các tệp log để tìm các yêu cầu HTTP POST tới các URI '/api/v4/projects/{id}/repository/commits/' chứa tham số 'file.Path' để xác định các nỗ lực khai thác tiềm năng."