GitLab開發團隊於2026年8月17日針對社群版(Community Edition,CE)與企業版(Enterprise Edition,EE)發布重大修補更新(Critical Patch Release),修復並公布兩個GraphQL相關安全弱點。此次更新發布前一週,GitLab才剛修補13個資安漏洞,顯示近期產品安全維護活動相對密集。
最嚴重弱點可遠端修改或刪除資料
兩個漏洞中,風險最高的是CVE-2026-19478,屬於程式碼注入類型弱點,CVSS風險評分為9.4分,達到重大等級。
根據目前公布的資訊,未經身分驗證的攻擊者在特定條件下,可透過GraphQL指令遠端修改或刪除公開專案及使用者資料。由於攻擊不必先完成身分驗證,且可能影響專案與使用者資料的完整性,採用GitLab CE或EE的管理者應優先評估並套用此次重大修補更新。
另一漏洞涉及CSRF與GraphQL mutations
第二個漏洞為CVE-2026-19650,屬於跨網站請求偽造(CSRF)問題,CVSS評分為7.1分。
在特定情境下,未經認證的攻擊者可能透過GET請求執行GraphQL mutations。這類操作可能讓攻擊者借助受害者的瀏覽器或既有工作階段發出具影響性的請求,因此除了更新GitLab部署環境,也應檢視相關存取控管與請求處理設定。
GitLab使用者應優先處理更新
此次公告涵蓋GitLab社群版與企業版使用者,但來源資訊未列出具體受影響版本、修補版本或漏洞是否已遭實際利用。現階段可確認的是,GitLab已發布重大修補更新,並公開CVE-2026-19478與CVE-2026-19650的相關資訊。
對維運團隊而言,建議先盤點所有GitLab CE與EE部署環境,確認是否使用GraphQL功能及是否對外提供服務,再依GitLab官方修補公告完成更新與驗證。在更新前後,也應檢查公開專案、使用者資料與管理操作紀錄,留意異常修改或刪除事件。
漏洞資訊整理
| 漏洞編號 | 類型 | 可能影響 | CVSS評分 |
|---|---|---|---|
| CVE-2026-19478 | 程式碼注入 | 未經身分驗證的攻擊者在特定條件下,可透過GraphQL指令修改或刪除公開專案及使用者資料 | 9.4 |
| CVE-2026-19650 | 跨網站請求偽造(CSRF) | 未經認證的攻擊者可能透過GET請求執行GraphQL mutations | 7.1 |
目前已知資訊主要聚焦於漏洞類型、攻擊條件與風險評分,尚未提供漏洞利用狀態、受影響版本範圍及完整修補版本細節。企業在完成更新後,仍應持續追蹤GitLab後續公告,並將此次事件納入漏洞管理與外部服務暴露面檢查流程。
Reference Link : ithome.com.tw




