全球主要 DevOps 平臺之一 GitLab 於 2026 年 8 月發布安全更新,修補 Community Edition(CE)與 Enterprise Edition(EE)中的 13 個漏洞。受影響範圍涵蓋 Analytics 儀表板、CI/CD、API 服務,以及套件管理等功能。
截至公告發布時,GitLab 表示尚無資料顯示這些漏洞已遭實際利用,也沒有已公開的概念驗證程式碼(PoC)。GitLab.com 雲端服務已完成更新;採用自行管理(self-managed)版本的用戶,則應升級至已修補的版本。
兩個 Analytics 儀表板漏洞風險最高
本次修補項目中,風險最高的是 CVE-2026-15217 與 CVE-2026-15216,兩者的 CVSS 4.0 評分同為 8.7,屬於高風險漏洞。
這兩個漏洞都存在於 GitLab Analytics 儀表板,但成因不同:
- CVE-2026-15217:源自表格內容處理不當,可能導致跨網站指令碼(XSS)攻擊。
- CVE-2026-15216:與分頁控制項(pagination controls)有關,同樣可能被利用執行跨網站指令碼(XSS)攻擊。
目前來源資訊未指出這兩個漏洞已遭攻擊者實際利用,亦未提供公開 PoC 的相關資訊。不過,由於漏洞涉及可供使用者操作的 Analytics 儀表板元件,使用自行管理版本的組織仍應依照 GitLab 的修補版本規劃更新。
自行管理版本應升級至指定修補版本
GitLab 已為 GitLab.com 完成安全更新。自行管理 GitLab 的用戶,則應將系統升級至下列已修補版本之一:
| 主要版本 | 建議升級版本 |
|---|---|
| 19.2 | 19.2.2 |
| 19.1 | 19.1.4 |
| 19.0 | 19.0.6 |
這次安全更新顯示,GitLab 的修補範圍不只涉及單一介面功能,也涵蓋 CI/CD、API 與套件管理等核心服務。對採用 GitLab 進行原始碼管理、持續整合與持續交付的組織而言,應先確認目前部署版本,再安排升級與更新後的服務驗證。
Reference Link : ithome.com.tw




