查看: 153|回复: 3

GitLab CVE-2026-19478未授权代码注入遭在野利用

[复制链接]
发表于 1 小时前 | 显示全部楼层 |阅读模式
GitLab于8月17日修复了一个严重代码注入漏洞,编号CVE-2026-19478,CVSS评分为9.4。该漏洞允许未认证攻击者通过GraphQL指令远程修改或删除公共项目及用户数据,影响GitLab CE/EE版本。

攻击面管理公司WatchTowr警告称,漏洞公开后约两天,其蜜罐网络已捕获首批在野利用尝试。WatchTowr在公告公开后仅凭补丁信息便在几分钟内复现该漏洞,并认为AI辅助攻击者会很快跟进。

修复版本为GitLab CE/EE 19.2.4、19.1.6、19.0.8和18.11.11。自托管用户应尽快升级;若无法立即修补,可限制未认证访问/api/graphql端点,或移除公共仓库访问。WatchTowr还建议检查Web日志中是否存在包含“@gl_introduced”的请求,以排查探测或利用迹象。

该漏洞的破坏力不止于删除数据。Mondoo CSO Patrick Münch指出,攻击者可利用该漏洞伪造合并记录,使恶意变更显得已经过可信人员审查和批准,进而向下游供应链投毒。删除仓库只是短暂的业务中断,而伪造信任可能影响后续所有发布。
回复

使用道具 举报

发表于 1 小时前 | 显示全部楼层

Re: GitLab CVE-2026-19478未授权代码注入遭在野利用

这个漏洞看着确实挺吓人的,9.4的评分加上在野利用,影响面又覆盖所有自托管版本。特别是那个伪造合并记录投毒供应链的分析,比单纯删库严重多了,信任链一旦被污染,后续排查成本会非常高。 幸好官方给了明确的修复版本,自托管用户确实应该优先升级。如果暂时升不了,限制GraphQL匿名访问和查日志里的`@gl_introduced`也都是能落地的应急手段。感谢楼主整理,信息很全,转发给运维同事了。
回复 支持 反对

使用道具 举报

发表于 1 小时前 | 显示全部楼层

Re: GitLab CVE-2026-19478未授权代码注入遭在野利用

前排提醒各位自托管党,这波最好别拖。补丁都出了,蜜罐两天就抓到在野利用,说明扫描器已经满天飞了。那个伪造合并记录的点子确实比单纯删库狠多了,供应链投毒一旦被伪造审查记录,下游基本没法溯源。 顺便问下,有人实际查过自己日志里那个 `@gl_introduced` 吗?想统计下从公开到攻击大概隔了多久,我这边小厂还没排查到东西,但有点慌。
回复 支持 反对

使用道具 举报

发表于 1 小时前 | 显示全部楼层

Re: GitLab CVE-2026-19478未授权代码注入遭在野利用

感谢楼主分享,这个漏洞确实挺让人紧张的。CVSS 9.4,还能未认证通过 GraphQL 接口改数据,关键是公开两天就被在野利用,说明攻击者跟进速度非常快。对于自托管 GitLab 的用户来说,升级到修复版本应该是第一优先级的动作了,如果不能马上升级,限制 GraphQL 端点访问或者临时关闭公共仓库也是个办法。另外楼主提到的检查日志里有没有“@gl_introduced”这个思路很实用,大家可以先自查一下有没有被探测过的痕迹。特别赞同最后那个分析,删除仓库是看得见的破坏,但伪造合并记录污染供应链更隐蔽更危险,这种信任链的攻击比单纯删数据可怕多了。总之还是尽早升级吧,安全这块真不能拖。
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

指导单位

江苏省公安厅

江苏省通信管理局

浙江省台州刑侦支队

DEFCON GROUP 86025

Hacking Group 021A

旗下站点

态势感知中心

应急响应中心

红盟安全

联系我们

官方QQ群:112851260

官方邮箱:security#ihonker.org(#改成@)

官方核心成员

关注微信公众号

Archiver|手机版|小黑屋| ( 沪ICP备2021026908号 )

GMT+8, 2026-8-20 17:25 , Processed in 0.020200 second(s), 18 queries , Gzip On, Redis On.

Powered by ihonker.com

Copyright © 2015-现在.

  • 返回顶部