Lỗ hổng nguy hiểm ở GitLab bị khai thác cấp tốc: Nguy cơ lớn cho chuỗi cung ứng
- Thảo Nguyên

- 2 ngày trước
- 3 phút đọc
Chỉ vài ngày sau khi được công bố rộng rãi, một điểm yếu bảo mật mức độ nghiêm trọng trên nền tảng GitLab đã nhanh chóng rơi vào tầm ngắm của các kẻ tấn công. Đáng chú ý, kẻ xấu có thể lợi dụng sự cố này để can thiệp hoặc xóa dữ liệu mà hoàn toàn không cần đăng nhập hay sở hữu tài khoản.
Lỗ hổng CVE-2026-19478 và tác động nguy hiểm
Sự cố bảo mật này được theo dõi dưới mã CVE-2026-19478 với điểm số nguy cơ rất cao (9.4 CVSS). Đây là một lỗi chèn mã xuất phát từ các chỉ thị GraphQL, cho phép đối tượng lạ truy cập từ xa mà không cần xác thực để chỉnh sửa hoặc xóa các dự án công khai cũng như thông tin người dùng.
Đội ngũ GitLab đã phát hành bản vá vào ngày 17 tháng 8 trên các phiên bản Community Edition và Enterprise Edition gồm: 19.2.4, 19.1.6, 19.0.8 và 18.11.11.
Theo chuyên gia Jake Knott từ đơn vị quản lý bề mặt tấn công WatchTowr, chỉ với một lệnh truyền dữ liệu (yêu cầu HTTP) đơn lẻ, kẻ tấn công có thể thực hiện hàng loạt hành vi phá hoại mà không cần tài khoản, sự can thiệp từ người dùng hay cấu hình phức tạp:
Xóa sạch các kho lưu trữ dữ liệu đang mở công khai.
Thay đổi trạng thái dự án.
Tước quyền truy cập của quản trị viên.
Giả mạo thông tin phê duyệt mã nguồn.
Diễn biến khai thác thực tế và khuyến cáo khẩn cấp
Mọi chuyện diễn ra rất nhanh. Vào ngày 18 tháng 8, phía WatchTowr cảnh báo rằng họ chỉ mất vài phút để tái dựng lại lỗ hổng dựa trên các mô tả kỹ thuật và bản vá sẵn có. Sự hỗ trợ từ các công cụ trí tuệ nhân tạo (AI) càng giúp rút ngắn thời gian nghiên cứu của tin tặc.
Đến thứ Tư, hệ thống bẫy của WatchTowr đã ghi nhận những đợt tấn công thực tế đầu tiên nhắm vào CVE-2026-19478.
Đối với các tổ chức đang vận hành phiên bản GitLab tự quản lý nhưng chưa kịp cập nhật, các chuyên gia khuyến nghị:
Khẩn trương nâng cấp lên phiên bản an toàn sớm nhất có thể.
Hạn chế quyền truy cập chưa xác thực vào điểm cuối /api/graphql hoặc ngắt quyền truy cập vào các kho dữ liệu công khai.
Kiểm tra ngay nhật ký truy cập web xem có xuất hiện chuỗi từ khóa @gl_introduced hay không để phát hiện sớm các dấu hiệu thăm dò, tấn công.
Mối đe dọa nghiêm trọng tới chuỗi cung ứng phần mềm
Đánh giá về tầm ảnh hưởng, ông Patrick Münch - Đồng sáng lập kiêm CSO của Mondoo - nhận định lỗ hổng này có thể kích hoạt một làn sóng tấn công chuỗi cung ứng mới.
Thông thường, kẻ xấu phải tìm cách vượt qua quy trình kiểm duyệt mã nguồn - một bước rất khó để đánh lừa. Tuy nhiên, CVE-2026-19478 lại cho phép chúng giả mạo sự phê duyệt một cách dễ dàng. Một đoạn mã độc hại có thể nghiễm nhiên vượt qua khâu kiểm tra dưới tên một nhân sự đáng tin cậy trong đội ngũ.
Nếu việc bị xóa mất dữ liệu chỉ khiến doanh nghiệp tốn thời gian khắc phục, thì việc niềm tin vào mã nguồn bị thao túng sẽ để lại hậu quả kéo dài, đe dọa sự an toàn của mọi phiên bản phần mềm phát hành về sau.
Tốc độ khai thác lỗ hổng chớp nhoáng lần này cho thấy một thực tế bảo mật mới: khoảng thời gian an toàn từ lúc phát hiện lỗi đến khi bị tấn công đang thu hẹp lại đáng kể. Việc chủ động cập nhật bản vá ngay khi phát hành chính là giải pháp then chốt để bảo vệ hệ thống.
Tham khảo: SecurityWeek












Bình luận