GitLab 修補 13 個資安漏洞:CVE-2026-15217 與另一 Analytics 漏洞達 CVSS 8.7

全球主要 DevOps 平臺之一 GitLab 於 2026 年 8 月發布安全更新,修補 Community Edition(CE)與 Enterprise Edition(EE)中的 13 個漏洞。受影響範圍涵蓋 Analytics 儀表板、CI/CD、API 服務,以及套件管理等功能。

截至公告發布時,GitLab 表示尚無資料顯示這些漏洞已遭實際利用,也沒有已公開的概念驗證程式碼(PoC)。GitLab.com 雲端服務已完成更新;採用自行管理(self-managed)版本的用戶,則應升級至已修補的版本。

兩個 Analytics 儀表板漏洞風險最高

本次修補項目中,風險最高的是 CVE-2026-15217CVE-2026-15216,兩者的 CVSS 4.0 評分同為 8.7,屬於高風險漏洞。

這兩個漏洞都存在於 GitLab Analytics 儀表板,但成因不同:

  • CVE-2026-15217:源自表格內容處理不當,可能導致跨網站指令碼(XSS)攻擊。
  • CVE-2026-15216:與分頁控制項(pagination controls)有關,同樣可能被利用執行跨網站指令碼(XSS)攻擊。

目前來源資訊未指出這兩個漏洞已遭攻擊者實際利用,亦未提供公開 PoC 的相關資訊。不過,由於漏洞涉及可供使用者操作的 Analytics 儀表板元件,使用自行管理版本的組織仍應依照 GitLab 的修補版本規劃更新。

自行管理版本應升級至指定修補版本

GitLab 已為 GitLab.com 完成安全更新。自行管理 GitLab 的用戶,則應將系統升級至下列已修補版本之一:

主要版本建議升級版本
19.219.2.2
19.119.1.4
19.019.0.6

這次安全更新顯示,GitLab 的修補範圍不只涉及單一介面功能,也涵蓋 CI/CD、API 與套件管理等核心服務。對採用 GitLab 進行原始碼管理、持續整合與持續交付的組織而言,應先確認目前部署版本,再安排升級與更新後的服務驗證。

Reference Link : ithome.com.tw

Related Articles

Stay Connected

0FansLike
0FollowersFollow
22,800SubscribersSubscribe
spot_img

Latest Articles