GitLab phát hành bản vá khẩn cấp cho 13 lỗ hổng bảo mật: Những điều bạn cần biết
- Thảo Nguyên

- 4 ngày trước
- 4 phút đọc
Nền tảng quản lý mã nguồn GitLab vừa chính thức phát hành các bản cập nhật bảo mật mới nhằm xử lý 13 lỗ hổng xuất hiện trên hệ thống. Dù bạn là nhà phát triển phần mềm hay quản trị viên hệ thống, việc nắm rõ chi tiết các điểm yếu này sẽ giúp bảo vệ dữ liệu và quy trình làm việc an toàn hơn.
Thông tin tổng quan về bản cập nhật GitLab
Vào ngày 12 tháng 8 năm 2026, GitLab đã tung ra các phiên bản vá lỗi mới gồm 19.2.2, 19.1.4 và 19.0.6. Đợt cập nhật này giải quyết tổng cộng 13 sự cố an ninh, trải rộng trên nhiều tính năng như bảng phân tích, quy trình CI/CD, hệ thống API, dịch vụ AI, thiết lập dự án và quản lý gói phần mềm. Trong đó bao gồm 6 lỗ hổng ở mức nghiêm trọng, 6 lỗ hổng ở mức trung bình và 1 lỗ hổng ở mức độ thấp.
Tùy thuộc vào hình thức sử dụng, mức độ can thiệp của người dùng sẽ khác nhau:
Khách hàng tự vận hành: Được khuyến cáo nâng cấp hệ thống lên phiên bản mới nhất càng sớm càng tốt.
Người dùng GitLab.com: Hệ thống đã được phía GitLab tự động vá lỗi.
Khách hàng GitLab Dedicated: Không cần thực hiện thêm bất kỳ thao tác nào.
Chi tiết các lỗ hổng bảo mật mức độ nghiêm trọng
Trong số các điểm yếu được khắc phục, có 6 sự cố nguy hiểm liên quan đến lỗi chèn kịch bản chéo trang (XSS - cho phép chèn mã độc vào giao diện) và các lỗ hổng phân quyền có thể bị lợi dụng để thực hiện hành động vượt quá thẩm quyền.
Lỗi XSS trên Analytics Dashboards (CVE-2026-15217 và CVE-2026-15216): Cả hai đều đạt điểm số nguy hiểm CVSS là 8.7. Nguyên nhân xuất phát từ việc hệ thống không vô hiệu hóa đúng cách các giá trị do người dùng kiểm soát khi hiển thị ở các ô bảng và bộ phân trang. Khi người dùng xem bảng điều khiển chứa nội dung độc hại, đoạn mã JavaScript sẽ tự động chạy, làm rò rỉ dữ liệu phiên làm việc, thay đổi hành vi trình duyệt hoặc can thiệp dưới danh nghĩa người dùng đó.
Lỗi phân quyền API quy trình CI/CD (CVE-2026-15423): Lỗi này đạt điểm CVSS 8.5, phát sinh trong quá trình xác thực tham chiếu quy trình. Sự cố cho phép tài khoản ở cấp độ nhà phát triển (Developer) khởi chạy quy trình trên các nhánh được bảo vệ mà không cần quyền đẩy mã (push). Do các nhánh bảo vệ thường chứa mã nguồn sản xuất hoặc quy trình nhạy cảm, việc thực thi trái phép có thể gây rủi ro cho các tạo tác bản dựng, logic triển khai, biến CI và chuỗi cung ứng phần mềm.
Lỗi XSS ở cửa sổ xác nhận công việc CI (CVE-2026-16627): Đạt điểm CVSS 7.7, ảnh hưởng đến các phiên bản GitLab 19.2 trước bản 19.2.2. Lỗi xảy ra do mã HTML hiển thị trong cửa sổ công việc thủ công không được làm sạch đúng cách, tạo điều kiện cho tài khoản cấp Developer leo thang đặc quyền khi tấn công vào người dùng có quyền xem xét công việc CI/CD.
Những lỗi phân quyền và nguy cơ tiềm ẩn khác
Đối với phiên bản Enterprise Edition, quản trị viên cần lưu ý hai điểm yếu phân quyền quan trọng:
CVE-2026-19228: Cho phép người dùng đã xác thực gán việc sử dụng dịch vụ AI (Duo Workflow Service) cho một không gian tên khác.
CVE-2026-16494: Xuất hiện tại ProjectsController, cho phép thay đổi các thiết lập dự án vốn chỉ dành cho các vai trò có đặc quyền cao hơn.
Ngoài ra, nhà phát triển cũng xử lý các vấn đề phân quyền mức trung bình liên quan đến yêu cầu hợp nhất (merge requests), kiểm tra trạng thái bên ngoài, cài đặt GitLab Duo và Quy tắc công cụ AI.
Ở nhóm sự cố còn lại, hệ thống ghi nhận một điều kiện gây từ chối dịch vụ (DoS) chưa xác thực trong bộ phân tích cú pháp JSON của GraphQL API, cùng lỗi phân quyền tại điểm cuối npm dist-tags (cho phép tài khoản nhà phát triển sửa siêu dữ liệu của kho lưu trữ gói mà không cần quyền Người bảo trì - Maintainer). Dù có mức độ ảnh hưởng thấp hơn, các lỗi này vẫn có thể làm gián đoạn dịch vụ, ảnh hưởng đến tính riêng tư của dự án và độ tin cậy của gói phần mềm.
Hướng dẫn nâng cấp và xử lý an toàn cho hệ thống
Để đảm bảo an toàn thông tin, các quản trị viên hệ thống đang chạy các phiên bản bị ảnh hưởng nên tiến hành cập nhật ngay lên GitLab 19.2.2, 19.1.4 hoặc 19.0.6 tùy thuộc vào nhánh phiên bản đang hỗ trợ.

Quy trình nâng cấp cần lưu ý theo mô hình triển khai:
Hệ thống đơn nút (Single-node): Cần lên kế hoạch tạm dừng dịch vụ (downtime), do bản cập nhật có đi kèm các bước di chuyển cơ sở dữ liệu phải hoàn tất trước khi GitLab khởi chạy lại.
Hệ thống đa nút (Multi-node): Có thể áp dụng quy trình nâng cấp không gián đoạn (zero-downtime) do GitLab hỗ trợ.
Để biết thêm thông tin kỹ thuật chi tiết, bạn có thể tham khảo thêm tại các bản tin bảo mật chính thức của GitLab hoặc cơ sở dữ liệu MITRE CVE.
Việc chủ động duy trì cập nhật các bản vá mới nhất luôn là giải pháp hiệu quả nhất để bảo vệ hạ tầng công nghệ và dữ liệu của tổ chức trước các nguy cơ an ninh mạng.
Tham khảo:
AdsecVN: GitLab vá 13 lỗ hổng nghiêm trọng: Cập nhật khẩn cấp!











Bình luận