人工智能

GitLab 紧急修复严重漏洞:未认证攻击者或可删除公共项目数据

2026年8月19日 · admin
openmagic ad

据 IT之家 8 月 18 日消息,GitLab 于当地时间 8 月 17 日发布紧急安全更新,修复社区版(CE)和企业版(EE)中的两个安全漏洞。其中,编号为 CVE-2026-19478 的严重漏洞 CVSS 评分为 9.4,可允许未认证攻击者远程修改或删除公共项目及用户数据;另一个编号为 CVE-2026-19650 的高危漏洞 CVSS 评分为 7.1,涉及 GraphQL 多路复用查询处理器中的跨站请求伪造(CSRF)问题。GitLab 官方已强烈建议所有自托管实例尽快升级至修复版本。

受影响版本与修复范围

来源显示,本次漏洞影响 GitLab CE / EE 多个版本分支,包括从 18.2 开始至 18.11.11 之前、19.0 至 19.0.8 之前、19.1 至 19.1.6 之前,以及 19.2 至 19.2.4 之前的所有版本。GitLab 已在 2026 年 8 月 17 日发布对应修复版本,分别为 19.2.4、19.1.6、19.0.8 和 18.11.11

对于企业和开源社区而言,GitLab 往往承载代码托管、CI/CD、权限管理、制品发布等关键流程。如果自托管实例暴露在公网,且版本处于受影响范围,风险会被显著放大。GitLab 表示,本次更新不包含新的数据库迁移,多节点部署无需停机,这意味着管理员可以在不进行复杂数据结构变更的情况下安排升级。

  • CVE-2026-19478:严重漏洞,CVSS 评分 9.4,可能导致公共项目数据被永久删除或用户账号被停用、封禁。
  • CVE-2026-19650:高危漏洞,CVSS 评分 7.1,属于 GraphQL 多路复用查询处理中的 CSRF 漏洞。
  • 修复版本:19.2.4、19.1.6、19.0.8、18.11.11。
  • 官方建议:所有自托管 GitLab 实例立即升级到上述版本之一。

漏洞成因:GraphQL 层处理缺陷成为关键风险点

据报道,CVE-2026-19478 与 GitLab GraphQL 层在处理 @gl_introduced 指令时的 fallback 字段解析缺陷有关。攻击者可在无需身份认证的情况下,通过单个恶意请求执行破坏性操作,包括永久删除公开项目数据、停用或封禁用户账号。由于 GitLab 常被用于开源项目协作和企业内部研发流程,该漏洞还可能被用于针对开源项目的供应链攻击。

更值得关注的是,来源称该漏洞的 PoC(概念验证)和技术细节已经公开。对于防守方来说,PoC 公开通常意味着漏洞验证和攻击复现门槛降低,补丁窗口期会被压缩。奇安信鹰图资产测绘平台数据显示,该漏洞关联的国内风险资产总数为 108658 个,全球风险资产总数为 401607 个。这一规模说明,仍有大量 GitLab 实例可能需要尽快确认版本和暴露面。

CVE-2026-19650 则源于 GraphQL 多路复用查询处理中的请求验证不当,在特定条件下允许未认证用户通过 GET 请求执行 GraphQL 变更操作。与前一个漏洞不同,该漏洞利用需要用户交互,但仍可能在钓鱼、诱导点击或跨站场景中被滥用。

影响解读:代码平台安全就是软件供应链安全

从科技产业角度看,GitLab 并不只是一个代码仓库,而是现代软件生产流水线的一部分。AI 应用、模型服务、自动化脚本、企业内部工具和云原生系统,很多都依赖 GitLab 这样的 DevOps 平台进行版本管理与交付。一旦代码平台出现可未授权删除数据或影响账号状态的漏洞,风险会从单点系统扩散到研发协作、发布节奏和供应链信任。

尤其是在 AI 工程化快速推进的背景下,模型配置、推理服务代码、数据处理脚本、自动化部署流程都可能托管在 GitLab 中。若公共项目遭到删除或篡改,轻则造成服务中断和协作混乱,重则影响下游依赖方对项目完整性的判断。因此,对企业来说,本次事件不仅是常规补丁升级,更是一次对自托管研发基础设施的安全巡检。

GitLab 表示,两项漏洞均由安全研究员通过 HackerOne 漏洞赏金计划报告,目前官方尚未发现相关漏洞已被在野利用的证据。不过,在严重漏洞细节已公开的情况下,管理员仍应尽快完成版本核查、升级与日志审计,并关注公开项目、用户状态和异常 GraphQL 请求等线索。对于无法立即升级的环境,也应优先收紧公网访问、加强访问控制,并尽快规划维护窗口。