SCT

กำลังเตรียมประสบการณ์ดิจิทัล

GitLab ออกแพตช์นอกรอบ ปิดช่องโหว่ GraphQL ระดับวิกฤต CVSS 9.4 เปิดทางลบโปรเจกต์สาธารณะ

GitLab ออกแพตช์นอกรอบปิดช่องโหว่ CVE-2026-19478 ระดับวิกฤต CVSS 9.4 ซึ่งเปิดทางให้ผู้โจมตีที่ไม่ต้องล็อกอินสั่งแก้ไขหรือลบโปรเจกต์สาธารณะและข้อมูลผู้ใช้ได้ กระทบทั้ง Community Edition และ Enterprise Edition หลายสาขาเวอร์ชัน

GitLab ออกแพตช์นอกรอบปิดช่องโหว่ CVE-2026-19478 ระดับวิกฤต CVSS 9.4 ซึ่งเปิดทางให้ผู้โจมตีที่ไม่ต้องล็อกอินสั่งแก้ไขหรือลบโปรเจกต์สาธารณะและข้อมูลผู้ใช้ได้ กระทบทั้ง Community Edition และ Enterprise Edition หลายสาขาเวอร์ชัน

GitLab ปล่อยแพตช์ความปลอดภัยนอกรอบเมื่อวันที่ 17 สิงหาคม 2026 เพื่อปิดช่องโหว่ CVE-2026-19478 ซึ่งเป็นช่องโหว่ประเภท code injection ที่เกิดจากไดเรกทีฟใน GraphQL โดย GitLab จัดระดับความรุนแรงเป็น Critical พร้อมคะแนน CVSS 9.4 ในเงื่อนไขบางกรณี ผู้โจมตีจากระยะไกลที่ไม่ต้องยืนยันตัวตนสามารถสั่งการกับทรัพยากรสาธารณะบน GitLab ได้ รวมถึงการแก้ไขหรือลบโปรเจกต์สาธารณะและข้อมูลผู้ใช้

เวอร์ชันที่ได้รับผลกระทบครอบคลุมทั้ง Community Edition (CE) และ Enterprise Edition (EE) ตั้งแต่ 18.2 ถึงก่อน 18.11.11, 19.0 ถึงก่อน 19.0.8, 19.1 ถึงก่อน 19.1.6 และ 19.2 ถึงก่อน 19.2.4 ผู้ดูแลระบบที่ติดตั้งเองควรอัปเกรดไปยัง 19.2.4, 19.1.6, 19.0.8 หรือ 18.11.11 โดยเร็วที่สุด

ภาพประกอบข่าวหมวดความปลอดภัย
ภาพประกอบข่าวหมวดความปลอดภัย

สิ่งที่น่าสังเกตคือรอบการออกแพตช์ครั้งนี้อยู่นอกตารางปกติของ GitLab ที่ปล่อยแพตช์เดือนละสองครั้งในวันพุธที่สองและสี่ และห่างจากแพตช์ตามรอบก่อนหน้าเพียง 5 วัน ซึ่งสะท้อนว่าผู้พัฒนาประเมินความเสี่ยงไว้สูงพอที่จะไม่รอรอบถัดไป

ในวันประกาศแพตช์ คำแนะนำด้านความปลอดภัยยังไม่ระบุว่าพบการโจมตีจริง และยังไม่มีโค้ดพิสูจน์แนวคิด (proof-of-concept) เผยแพร่สู่สาธารณะ ส่วนผู้ใช้บริการ GitLab.com และ GitLab Dedicated ไม่ต้องดำเนินการใด ๆ เพราะระบบได้รับการอัปเดตเป็นเวอร์ชันที่แก้ไขแล้ว

อัปเดต 21 สิงหาคม 2026 สถานการณ์เปลี่ยนไปแล้ว บริษัทด้านความปลอดภัย watchTowr รายงานว่าพบการโจมตีจริง กับระบบล่อเป้า (honeypot) ของตนภายในไม่กี่วันหลังการเปิดเผยช่องโหว่ โดยทีมวิจัยสามารถสร้างการโจมตีซ้ำได้ภายในไม่กี่นาที หลังมีประกาศ สิ่งที่ผู้โจมตีทำได้มีมากกว่าการแก้ไขโปรเจกต์สาธารณะ เพราะรวมถึงการลบรีโปทั้งชุด การปลอมบันทึกการรวมโค้ด ให้ดูเหมือนว่าแพตช์ถูกรวมเข้าไปแล้วทั้งที่ยังไม่ได้รวม และการแบนผู้ดูแลโปรเจกต์ออกจากระบบ

หากยังอัปเกรดไม่ได้ในทันที มาตรการบรรเทาที่แนะนำคือจำกัดการเข้าถึงปลายทาง /api/graphql จากผู้ใช้ที่ไม่ได้ล็อกอิน หรือปิดการเข้าถึงรีโปสาธารณะไว้ก่อน พร้อมตรวจบันทึกการใช้งานย้อนหลังว่ามีคำขอที่มีสตริง @gl_introduced เข้ามาหรือไม่ ซึ่งเป็นร่องรอยของความพยายามโจมตี

ภาพประกอบข่าวหมวดความปลอดภัย
ภาพประกอบข่าวหมวดความปลอดภัย

สำหรับองค์กรไทยที่รัน GitLab บนเซิร์ฟเวอร์ของตัวเอง บทเรียนสำคัญคือระบบ CI/CD และ source control ควรถูกจัดชั้นเป็นระบบสำคัญเทียบเท่าฐานข้อมูลลูกค้า เพราะเป็นจุดที่รวมทั้งซอร์สโค้ด ข้อมูลลับ และสิทธิ์ deploy เข้าไว้ด้วยกัน ทีมควรมีขั้นตอนติดตามประกาศความปลอดภัยของเครื่องมือที่ใช้ กำหนดกรอบเวลาแพตช์สำหรับช่องโหว่ระดับวิกฤต และสำรองข้อมูลโปรเจกต์อย่างสม่ำเสมอเพื่อรับมือกรณีข้อมูลถูกลบ

แหล่งข่าวเรียบเรียงจาก The Hacker News — อ่านต้นฉบับ
ภาพปก: The Hacker News · ลิขสิทธิ์ภาพเป็นของเจ้าของต้นฉบับ ใช้ประกอบการรายงานพร้อมอ้างอิงแหล่งที่มา
เนื้อหาบนหน้านี้เป็นการสรุปและเรียบเรียงเพื่อผู้อ่านชาวไทย หากพบข้อผิดพลาดโปรดแจ้งที่ info@smart-cyber-tech.com
บริการที่เกี่ยวข้องจากทีมงาน Smart Cyber Tech

ข่าวอื่นที่น่าสนใจ

ข่าวที่เกี่ยวข้อง

Cisco เตือนช่องโหว่ SSL VPN บน ASA และ FTD ถูกใช้โจมตีจริง สั่งไฟร์วอลล์รีสตาร์ตซ้ำ ๆ ความปลอดภัย

Cisco เตือนช่องโหว่ SSL VPN บน ASA และ FTD ถูกใช้โจมตีจริง สั่งไฟร์วอลล์รีสตาร์ตซ้ำ ๆ

Cisco เตือนช่องโหว่ CVE-2026-20349 (CVSS 8.6) บนไฟร์วอลล์ ASA และ FTD ที่เปิดบริการ Remote Access VPN ถูกใช้โจมตีจริงแล้ว ผู้โจมตีที่ไม่ต้องล็อกอินส่งคำขอ HTTP ที่ประดิษฐ์ขึ้นทำให้อุปกรณ์รีโหลดจนบริการล่ม

อ่านข่าวนี้
Patch Tuesday สิงหาคม 2026: ไมโครซอฟท์อุดช่องโหว่ Windows กว่า 200 รายการ เตือนภัยบั๊ก Exc ความปลอดภัย

Patch Tuesday สิงหาคม 2026: ไมโครซอฟท์อุดช่องโหว่ Windows กว่า 200 รายการ เตือนภัยบั๊ก Exchange

รอบอัปเดตความปลอดภัยประจำเดือนสิงหาคม 2026 ของไมโครซอฟท์มาพร้อมแพตช์จำนวนมาก โดย Windows ได้รับมากที่สุดถึง 233 รายการ ช่องโหว่เด่นคือ CVE-2026-62911 ใน Exchange Server ที่เปิดทางยึดกล่องจดหมายผู้ใช้ผ่านการข้ามการยืนยันตัวตน

อ่านข่าวนี้
แฮกเกอร์ระดมโจมตีช่องโหว่ร้ายแรง VMware vCenter เหยื่อกว่า 360 รายใน 47 ประเทศ ความปลอดภัย

แฮกเกอร์ระดมโจมตีช่องโหว่ร้ายแรง VMware vCenter เหยื่อกว่า 360 รายใน 47 ประเทศ

ช่องโหว่ร้ายแรง CVE-2026-59310 (CVSS 9.8) ใน VMware vCenter ถูกโจมตีจริงแล้วภายในไม่กี่วันหลังเปิดเผย โดยพบเหยื่อราว 361 IP ใน 47 ประเทศ ผู้เชี่ยวชาญเตือนว่าการแพตช์อย่างเดียวอาจไม่พอ ต้องตรวจสอบร่องรอยการฝังตัวของแฮกเกอร์ด้วย

อ่านข่าวนี้

ติดต่อเพื่อสอบถามข้อมูลเพิ่มเติม

ทีมของเรายินดีให้คำแนะนำว่าเรื่องนี้กระทบระบบของคุณอย่างไร และควรเตรียมตัวอย่างไร

สอบถามทีมงาน