GitLab 喺 8 月 17 日緊急發布修補,修復 CVSS 9.4 分嘅關鍵 GraphQL 程式碼注入漏洞(CVE-2026-19478)。漏洞影響 CE/EE 由 18.2 起多個版本,未認證攻擊者只需發送精心構造嘅 GraphQL 請求,就可以遠端修改或完全刪除公開專案同用戶資料,無需登入、無需用戶互動。
安全公司 watchTowr 喺披露後短短兩日內已確認野生利用嘗試出現。修補版本包括 19.2.4、19.1.6、19.0.8 同 18.11.11。GitLab.com 同 Dedicated 已自動更新,但所有自架 self-managed 實例必須立即升級。
如果暫時未能升級,建議限制對 /api/graphql 端點嘅未認證存取,或暫時關閉公開專案。呢次事件再次證明 AI 加速漏洞利用速度,開發團隊必須加快修補節奏。
立即檢查你嘅 GitLab 版本!