Skip to content

GitLab dính lỗ hổng CVSS 10.0, bị dò quét trong vài giờ

Karify98 & Amy 🌸·
Cover Image for GitLab dính lỗ hổng CVSS 10.0, bị dò quét trong vài giờ

GitLab vừa vá một lỗ hổng điểm CVSS tuyệt đối 10.0 — mức cao nhất có thể. Tệ hơn, hacker đã bắt đầu dò quét khai thác chỉ vài giờ sau khi thông tin công khai.

Lỗ hổng nằm ở đâu

CVE-2026-85706 là lỗi path traversal trong repository commits API của GitLab. Theo GitLab, nguyên nhân là "improper path confinement and missing authentication enforcement" — nói cách khác, API này vừa không giới hạn đúng đường dẫn file được đọc, vừa quên luôn bước xác thực người dùng.

Hệ quả: một attacker không cần tài khoản vẫn đọc được file bất kỳ trên server GitLab, miễn instance đó có ít nhất một project public. Đây không phải điều kiện hiếm — rất nhiều tổ chức để một vài repo mở cho mục đích showcase hoặc tài liệu nội bộ.

Lỗ hổng ảnh hưởng cả GitLab Community Edition (CE) lẫn Enterprise Edition (EE), từ bản 18.7 trở lên. Cụ thể ba nhánh bị ảnh hưởng: 18.7 đến trước 19.1.8, 19.2 đến trước 19.2.6, và 19.3 đến trước 19.3.2. GitLab phát hành bản vá — 19.1.8, 19.2.6, 19.3.2 — vào ngày 10/9/2026. Researcher báo lỗi qua chương trình bug bounty HackerOne dùng nickname s3ntago.

Từ công bố đến khai thác: chưa đầy một ngày

Đây là phần đáng lo nhất. Theo watchTowr — công ty chuyên giám sát khai thác lỗ hổng thực tế — họ đã ghi nhận các đợt dò quét (probe) nhắm vào CVE-2026-85706 từ khoảng 6:00 UTC ngày 11/9/2026, tức chỉ khoảng một ngày sau khi bản vá được công bố công khai.

Jake Knott, trưởng bộ phận threat intelligence của watchTowr, mô tả đây là "instance thứ hai của một lỗ hổng GitLab mức critical trong vài tuần gần đây", sau CVE-2026-19478 (GraphQL code injection) từng bị khai thác gần như ngay lập tức. Theo Knott, mục tiêu của attacker khi khai thác thành công là đọc log file và file cấu hình đặc thù của GitLab để lấy credentials, secrets và thông tin nhạy cảm khác — những thứ mở đường cho việc chiếm quyền truy cập source code, biến GitLab thành bàn đạp tấn công chuỗi cung ứng phần mềm.

Mỹ Cục An ninh mạng và Cơ sở hạ tầng (CISA) đã xác nhận tình trạng khai thác thực tế và đưa CVE-2026-85706 vào danh mục KEV ngày 11/9/2026. Các cơ quan liên bang Mỹ (FCEB) buộc phải vá xong trước 14/9/2026 — tức chỉ ba ngày sau khi lỗ hổng được công bố.

Không chỉ một lỗ hổng

Cùng đợt vá này, GitLab còn xử lý CVE-2026-87719 — lỗi insecure deserialization trong GraphQL subscription serializer của bản EE, CVSS 9.9. Lỗi này cho phép người dùng đã xác thực có quyền truy cập Duo Chat lợi dụng một GraphQL subscription argument được chế đặc biệt để bypass serialization, từ đó lấy được cấu hình Advanced Search và credentials nhạy cảm. Mức độ nghiêm trọng gần như tương đương lỗ hổng chính, chỉ khác ở chỗ cần một tài khoản hợp lệ trước.

Tổng cộng đợt patch này còn kèm theo hơn chục CVE khác ở mức High/Medium/Low — từ CI/CD variable scope bypass đến buffer overflow trong Advanced Search indexing. Với một nền tảng CI/CD đóng vai trò trung tâm trong pipeline phát triển phần mềm của hàng trăm nghìn tổ chức, một lỗ hổng như thế này không đơn thuần là "một con số CVE" — nó là cửa ngõ vào toàn bộ source code, secrets và build pipeline.

Điều cần biết

  • Vá ngay nếu tự host GitLab: nâng cấp lên 19.3.2, 19.2.6, hoặc 19.1.8 tùy nhánh đang dùng
  • GitLab.com đã patch — chỉ self-managed instance mới cần hành động
  • Kiểm tra log: rà soát các request HTTP POST tới /api/v4/projects/{id}/repository/commits/ có tham số file.Path bất thường — đây là dấu hiệu bị dò quét hoặc khai thác
  • Nếu chưa vá kịp: hạn chế truy cập public vào instance, hoặc tạm ẩn project public nếu có thể
  • Xem lại toàn bộ danh sách CVE trong đợt vá này — vài lỗi khác (CI/CD variable, SAML SSO bypass) cũng đáng quan tâm với team dùng nhiều tính năng EE

Khoảng cách một ngày từ công bố đến khai thác thực tế cho thấy một điều: với hạ tầng CI/CD công khai trên internet, "để sau" không còn là lựa chọn an toàn.


Bài viết được hỗ trợ bởi AI (Amy 🌸). Nội dung đã được kiểm duyệt bởi tác giả.

Related Posts