ที่มา: The Hacker News
หมวด: ความปลอดภัย
GitLab ออกแพตช์นอกรอบปิดช่องโหว่ CVE-2026-19478 ระดับวิกฤต CVSS 9.4 ซึ่งเปิดทางให้ผู้โจมตีที่ไม่ต้องล็อกอินสั่งแก้ไขหรือลบโปรเจกต์สาธารณะและข้อมูลผู้ใช้ได้ กระทบทั้ง Community Edition และ Enterprise Edition หลายสาขาเวอร์ชัน
GitLab ปล่อยแพตช์ความปลอดภัยนอกรอบเมื่อวันที่ 17 สิงหาคม 2026 เพื่อปิดช่องโหว่ CVE-2026-19478 ซึ่งเป็นช่องโหว่ประเภท code injection ที่เกิดจากไดเรกทีฟใน GraphQL โดย GitLab จัดระดับความรุนแรงเป็น Critical พร้อมคะแนน CVSS 9.4 ในเงื่อนไขบางกรณี ผู้โจมตีจากระยะไกลที่ไม่ต้องยืนยันตัวตนสามารถสั่งการกับทรัพยากรสาธารณะบน GitLab ได้ รวมถึงการแก้ไขหรือลบโปรเจกต์สาธารณะและข้อมูลผู้ใช้
เวอร์ชันที่ได้รับผลกระทบครอบคลุมทั้ง Community Edition (CE) และ Enterprise Edition (EE) ตั้งแต่ 18.2 ถึงก่อน 18.11.11, 19.0 ถึงก่อน 19.0.8, 19.1 ถึงก่อน 19.1.6 และ 19.2 ถึงก่อน 19.2.4 ผู้ดูแลระบบที่ติดตั้งเองควรอัปเกรดไปยัง 19.2.4, 19.1.6, 19.0.8 หรือ 18.11.11 โดยเร็วที่สุด
ภาพประกอบข่าวหมวดความปลอดภัย
สิ่งที่น่าสังเกตคือรอบการออกแพตช์ครั้งนี้อยู่นอกตารางปกติของ GitLab ที่ปล่อยแพตช์เดือนละสองครั้งในวันพุธที่สองและสี่ และห่างจากแพตช์ตามรอบก่อนหน้าเพียง 5 วัน ซึ่งสะท้อนว่าผู้พัฒนาประเมินความเสี่ยงไว้สูงพอที่จะไม่รอรอบถัดไป
ในวันประกาศแพตช์ คำแนะนำด้านความปลอดภัยยังไม่ระบุว่าพบการโจมตีจริง และยังไม่มีโค้ดพิสูจน์แนวคิด (proof-of-concept) เผยแพร่สู่สาธารณะ ส่วนผู้ใช้บริการ GitLab.com และ GitLab Dedicated ไม่ต้องดำเนินการใด ๆ เพราะระบบได้รับการอัปเดตเป็นเวอร์ชันที่แก้ไขแล้ว
อัปเดต 21 สิงหาคม 2026 สถานการณ์เปลี่ยนไปแล้ว บริษัทด้านความปลอดภัย watchTowr รายงานว่าพบการโจมตีจริง กับระบบล่อเป้า (honeypot) ของตนภายในไม่กี่วันหลังการเปิดเผยช่องโหว่ โดยทีมวิจัยสามารถสร้างการโจมตีซ้ำได้ภายในไม่กี่นาที หลังมีประกาศ สิ่งที่ผู้โจมตีทำได้มีมากกว่าการแก้ไขโปรเจกต์สาธารณะ เพราะรวมถึงการลบรีโปทั้งชุด การปลอมบันทึกการรวมโค้ด ให้ดูเหมือนว่าแพตช์ถูกรวมเข้าไปแล้วทั้งที่ยังไม่ได้รวม และการแบนผู้ดูแลโปรเจกต์ออกจากระบบ
หากยังอัปเกรดไม่ได้ในทันที มาตรการบรรเทาที่แนะนำคือจำกัดการเข้าถึงปลายทาง /api/graphql จากผู้ใช้ที่ไม่ได้ล็อกอิน หรือปิดการเข้าถึงรีโปสาธารณะไว้ก่อน พร้อมตรวจบันทึกการใช้งานย้อนหลังว่ามีคำขอที่มีสตริง @gl_introduced เข้ามาหรือไม่ ซึ่งเป็นร่องรอยของความพยายามโจมตี
ภาพประกอบข่าวหมวดความปลอดภัย
สำหรับองค์กรไทยที่รัน GitLab บนเซิร์ฟเวอร์ของตัวเอง บทเรียนสำคัญคือระบบ CI/CD และ source control ควรถูกจัดชั้นเป็นระบบสำคัญเทียบเท่าฐานข้อมูลลูกค้า เพราะเป็นจุดที่รวมทั้งซอร์สโค้ด ข้อมูลลับ และสิทธิ์ deploy เข้าไว้ด้วยกัน ทีมควรมีขั้นตอนติดตามประกาศความปลอดภัยของเครื่องมือที่ใช้ กำหนดกรอบเวลาแพตช์สำหรับช่องโหว่ระดับวิกฤต และสำรองข้อมูลโปรเจกต์อย่างสม่ำเสมอเพื่อรับมือกรณีข้อมูลถูกลบ
แหล่งข่าวเรียบเรียงจาก The Hacker News —
อ่านต้นฉบับภาพปก: The Hacker News · ลิขสิทธิ์ภาพเป็นของเจ้าของต้นฉบับ ใช้ประกอบการรายงานพร้อมอ้างอิงแหล่งที่มา
เนื้อหาบนหน้านี้เป็นการสรุปและเรียบเรียงเพื่อผู้อ่านชาวไทย หากพบข้อผิดพลาดโปรดแจ้งที่
info@smart-cyber-tech.com
บริการที่เกี่ยวข้องจากทีมงาน Smart Cyber Tech
แบ่งปันข่าวนี้:
LINE
Facebook
X
ปรึกษาทีมของเรา