GitLab ออกแพตช์ฉุกเฉินแก้ช่องโหว่ GraphQL ระดับ Critical กระทบ Self-managed Server

ยอดเข้าชม: 38 views

452/69 (IT) ประจำวันพฤหัสบดีที่ 20 สิงหาคม 2569

GitLab ออกแพตช์แก้ไขช่องโหว่ระดับ Critical หมายเลข CVE-2026-19478 มีคะแนน CVSS 9.4 โดยช่องโหว่ดังกล่าวอาจทำให้ผู้โจมตีที่ไม่ผ่านการ Authentication สามารถแก้ไขหรือลบ Public Project และข้อมูลผู้ใช้ผ่าน GraphQL Directive ได้ภายใต้เงื่อนไขบางอย่าง ช่องโหว่นี้ส่งผลกระทบเฉพาะการติดตั้งแบบ Self-managed เท่านั้น โดย GitLab แนะนำให้ผู้ดูแลระบบอัปเดตเป็นเวอร์ชัน 19.2.4, 19.1.6, 19.0.8 หรือ 18.11.11 โดยเร็ว ทั้งนี้ ช่องโหว่ดังกล่าวถูกรายงานผ่าน Bug Bounty บน HackerOne

GitLab ออกแพตช์เมื่อวันที่ 17 สิงหาคม 2569 หลังจากการอัปเดตตามรอบปกติเพียง 5 วัน โดยมีข้อควรระวังสำหรับผู้ที่ใช้งานเวอร์ชันเก่าบางช่วง เนื่องจากแพตช์ที่เผยแพร่ไม่ได้ครอบคลุม Branch 18.2 ถึง 18.10 แม้เวอร์ชันเหล่านี้จะอยู่ในช่วงที่ได้รับผลกระทบก็ตาม ดังนั้น หน่วยงานที่ยังใช้งานเวอร์ชันดังกล่าวควรอัปเดตไปยัง Branch ที่ได้รับการแก้ไขแล้ว แทนการรอแพตช์สำหรับเวอร์ชันเดิม นอกจากนี้ GitLab ยังแก้ไขช่องโหว่อีกหนึ่งรายการในรุ่นเดียวกัน คือ CVE-2026-19650 มีคะแนน CVSS 7.1 เป็นช่องโหว่ Cross-Site Request Forgery หรือ CSRF ที่เกี่ยวข้องกับการจัดการ GraphQL Multiplex Queries โดยอาจทำให้ผู้โจมตีที่ไม่ผ่านการ Authentication สามารถ Trigger Mutation ผ่าน GET Request ได้จากการตรวจสอบที่ไม่เหมาะสม อย่างไรก็ตาม ช่องโหว่นี้ต้องอาศัยการโต้ตอบจากเหยื่อ จึงมีความเสี่ยงน้อยกว่าช่องโหว่หลัก

ในขณะรายงาน ยังไม่พบหลักฐานว่าช่องโหว่ทั้งสองรายการถูกใช้โจมตีจริง และยังไม่มี Proof-of-Concept เผยแพร่สู่สาธารณะ อย่างไรก็ตาม หน่วยงานที่ใช้งาน GitLab แบบ Self-managed ควรให้ความสำคัญกับการแพตช์โดยเร็ว เนื่องจากช่องโหว่ CVE-2026-19478 มีความรุนแรงระดับ Critical ไม่ต้องใช้ Credential และไม่ต้องอาศัยการโต้ตอบจากผู้ใช้ นอกจากนี้ ตามนโยบายการเปิดเผยข้อมูลของ GitLab รายละเอียดทางเทคนิคของช่องโหว่มักถูกเผยแพร่บน Issue Tracker หลังการออกแพตช์ประมาณ 90 วัน ซึ่งอาจทำให้ผู้ไม่หวังดีมีข้อมูลมากขึ้นในการพัฒนา Exploit ในภายหลัง โดยเฉพาะเมื่อ GitLab เพิ่งมีกรณีช่องโหว่ Remote Code Execution ใน Self-managed Server ที่มีการเผยแพร่ Exploit Code เมื่อเดือนก่อนหน้าเช่นกัน

แหล่งข่าว : https://securityaffairs.com/197454/hacking/gitlab-patches-critical-unauthenticated-graphql-vulnerability.html