کد خبر: ۷۱۹

آسیب‌پذیری بحرانی GitLab؛ هکرها می‌توانند پروژه‌های عمومی را تغییر دهند یا حذف کنند

آسیب‌پذیری بحرانی GitLab؛ هکرها می‌توانند پروژه‌های عمومی را تغییر یا حذف کنند

GitLab دو آسیب‌پذیری امنیتی را برطرف کرد. نقص بحرانی CVE-2026-19478 با امتیاز 9.4 می‌تواند بدون احراز هویت امکان تغییر یا حذف پروژه‌های عمومی را فراهم کند.

GitLab با انتشار به‌روزرسانی‌های امنیتی، دو آسیب‌پذیری را برطرف کرده است که یکی از آن‌ها یک نقص بحرانی تزریق کد با شدت 9.4 از 10 در معیار CVSS است و می‌تواند بدون نیاز به احراز هویت مورد سوءاستفاده قرار گیرد.

این آسیب‌پذیری با شناسه CVE-2026-19478 می‌تواند به مهاجمان از راه دور اجازه دهد بدون ورود به حساب کاربری یا نیاز به تعامل کاربر، پروژه‌های عمومی و داده‌های کاربران را تغییر داده یا حذف کنند.

آسیب‌پذیری CVE-2026-19478 در GitLab چیست؟

مهم‌ترین نقص امنیتی شناسایی‌شده، CVE-2026-19478 با امتیاز CVSS 9.4 است. این آسیب‌پذیری ناشی از وجود یک نقص تزریق کد (Code Injection) از طریق یک دستورالعمل GraphQL است.

مهاجم می‌تواند از راه دور و بدون احراز هویت و بدون نیاز به تعامل کاربر این نقص را مورد سوءاستفاده قرار دهد. در صورت موفقیت حمله، مهاجم قادر خواهد بود برخی پروژه‌های عمومی و داده‌های کاربران را تغییر داده یا حذف کند.

دومین آسیب‌پذیری GitLab؛ CVE-2026-19650

آسیب‌پذیری دوم با شناسه CVE-2026-19650 و امتیاز CVSS 7.1، یک نقص جعل درخواست بین‌سایتی (CSRF) در مدیریت‌کننده درخواست‌های GraphQL multiplex است.

اعتبارسنجی نادرست درخواست‌ها می‌تواند به یک مهاجم بدون احراز هویت اجازه دهد از طریق درخواست‌های GET، عملیات تغییر‌دهنده یا اصطلاحاً Mutation را اجرا کند. با این حال، سوءاستفاده موفق از این آسیب‌پذیری به تعامل کاربر نیاز دارد.

کدام نسخه‌های GitLab آسیب‌پذیر هستند؟

این دو آسیب‌پذیری نسخه‌های GitLab Community Edition (CE) و Enterprise Edition (EE) را در محدوده‌های زیر تحت تأثیر قرار می‌دهند:

  • نسخه‌های 18.2 تا قبل از 18.11.11
  • نسخه‌های 19.0 تا قبل از 19.0.8
  • نسخه‌های 19.1 تا قبل از 19.1.6
  • نسخه‌های 19.2 تا قبل از 19.2.4

GitLab برای رفع این مشکلات امنیتی نسخه‌های زیر را منتشر کرده است:

  • GitLab 19.2.4
  • GitLab 19.1.6
  • GitLab 19.0.8
  • GitLab 18.11.11

این شرکت از مدیران سامانه‌های GitLab خودمیزبان خواسته است هرچه سریع‌تر سیستم‌های خود را به یکی از نسخه‌های اصلاح‌شده ارتقا دهند.

آیا کاربران GitLab.com باید اقدامی انجام دهند؟

به گفته GitLab، سرویس‌های GitLab.com و GitLab Dedicated از قبل به نسخه‌های دارای وصله امنیتی به‌روزرسانی شده‌اند. بنابراین کاربران این سرویس‌ها نیازی به انجام اقدام خاصی ندارند.

GitLab در اطلاعیه امنیتی خود تأکید کرده است که تمام بخش‌های این پلتفرم که در معرض دسترسی مشتریان قرار دارند یا میزبان داده‌های مشتریان هستند، باید از بالاترین استانداردهای امنیتی برخوردار باشند.

آسیب‌پذیری‌های GitLab چگونه کشف شدند؟

هر دو آسیب‌پذیری از طریق برنامه Bug Bounty و پلتفرم HackerOne به GitLab گزارش شده‌اند. این موضوع نشان می‌دهد برنامه‌های گزارش باگ همچنان نقش مهمی در شناسایی و رفع نقص‌های امنیتی محصولات نرم‌افزاری دارند.

جمع‌بندی

با توجه به شدت بالای CVE-2026-19478 و امکان سوءاستفاده از آن بدون احراز هویت، مدیران نسخه‌های خودمیزبان GitLab باید به‌روزرسانی امنیتی منتشرشده را در اولویت قرار دهند. ارتقا به نسخه‌های 19.2.4، 19.1.6، 19.0.8 یا 18.11.11 می‌تواند دو آسیب‌پذیری اعلام‌شده را برطرف کند.

گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
آخرین اخبار
پربازدید
خانه پربازدید پربحث