Мэдээ

GitLab-ийн яаралтай засвар: Нэвтрэлт шаардахгүйгээр төсөл устгах, өөрчлөх ноцтой цоорхой (CVE-2026-19478) илэрлээ

TOGTOKHTOGTOKH·2026 оны наймдугаар сарын 19·5 үзсэн·
GitLab-ийн яаралтай засвар: Нэвтрэлт шаардахгүйгээр төсөл устгах, өөрчлөх ноцтой цоорхой (CVE-2026-19478) илэрлээ

GitLab платформ хуваарьт бус, яаралтай горимоор хамгаалалтын багц шинэчлэлт зарлалаа. Хэрэв танай баг, байгууллага өөрсдийн сервер дээрээ GitLab-ийг (Self-managed Community & Enterprise Edition) ажиллуулдаг бол энэхүү мэдээлэлд онцгой анхаарал хандуулах шаардлагатай болоод байна.

Шинээр илэрсэн CVE-2026-19478 эмзэг байдал нь CVSS үнэлгээгээр 9.4 (Critical) буюу онц ноцтой зэрэглэлд багтаж байгаа бөгөөд халдагч ямар ч нэвтрэх эрх (authentication), хэрэглэгчийн оролцоогүйгээр төслийн кодыг өөрчлөх, устгах боломжийг олгож байна.


Асуудлын гол зангилаа: Баталгаажуулалтгүйгээр удирдах цоорхой

HackerOne bug bounty хөтөлбөрөөр анх бүртгэгдсэн энэхүү цоорхой нь GitLab-ийн API давхарга дахь GraphQL чиглүүлэгч (directive)-ийн өгөгдөл боловсруулалтын алдаанаас үүдэлтэй юм.

Хамгийн түгшүүртэй нь, интернэтэд нээлттэй байрласан GitLab сервер рүү ердөө ганцхан GraphQL HTTP хүсэлт илгээхэд л дараах хортой үйлдлүүдийг хийх боломжтой байжээ:

  • Нээлттэй (public) бүх репозитор, төслүүдийг бүр мөсөн устгах
  • Төслийн кодын төлөв, commit болон merge түүхийг хуурамчаар үйлдэх
  • Хэрэглэгчийн өгөгдөл болон төслийн maintainer эрхтэй хүмүүсийг хориглох (ban хийх)

Аюулгүй байдлын судалгааны watchTowr баг уг шинэчлэлт зарлагдсаны дараа хэдхэн минутын дотор патч дээр reverse engineering хийж, халдлага хийх боломжтой PoC (Proof-of-Concept)-ийг хуулбарлан гаргаж авснаа анхааруулсан байна.


Ханган нийлүүлэлтийн сүлжээний (Supply Chain) хамгийн том эрсдэл

Энэхүү эмзэг байдал нь зөвхөн төсөл устгагдахаар хязгаарлагдахгүй. Өнөөгийн DevOps дэд бүтцэд GitLab нь зөвхөн код хадгалах сан биш, харин автоматжуулалтын гол цөм болох CI/CD pipeline, дэд бүтцийн код (Terraform/IaC), үйлдвэрлэлийн түвшний build тохиргоог удирддаг төв систем болсон байдаг.

Халдагч олон нийтэд нээлттэй төслийн CI/CD тохиргоо (.gitlab-ci.yml) болон эх кодыг чимээгүйхэн өөрчилснөөр downstream буюу үйлдвэрлэлийн бүтээгдэхүүний угсралтад хортой код шургуулах асар том ханган нийлүүлэлтийн халдлага (Supply Chain Attack) үүсгэх бүрэн боломжтой юм.

Нэмэлтээр энэхүү засварын багцад GraphQL multiplex query handler-т илэрсэн өөр нэгэн Cross-Site Request Forgery (CSRF) цоорхой болох CVE-2026-19650 (CVSS 7.1)-ийг давхар хаасан байна.


Өртсөн болон хамгаалагдсан хувилбарууд

GitLab-ийн зүгээс GitLab CE болон EE хувилбаруудын дараах хувилбаруудад албан ёсны яаралтай засвар (Critical Patch Release) гаргасан байна:

  • 19.2.4 (19.2.x хувилбарт зориулсан засвар)
  • 19.1.6 (19.1.x хувилбарт зориулсан засвар)
  • 19.0.8 (19.0.x хувилбарт зориулсан засвар)
  • 18.11.11 (18.x хувилбарт зориулсан засвар)

Санамж: GitLab.com болон GitLab Dedicated үүлэн үйлчилгээний хэрэглэгчдийн хувьд уг засвар автоматаар суусан тул ямар нэг нэмэлт үйлдэл шаардлагагүй. Харин өөрсдийн On-Premise болон Cloud дээр ажиллуулдаг Self-managed серверүүд нэн даруй шинэчлэлт хийх шаардлагатай.


Хөгжүүлэгчид болон DevOps инженерүүд яг одоо юу хийх ёстой вэ?

Хэрэв та өөрийн GitLab инстансыг удирддаг бол дараах алхмуудыг даруй хэрэгжүүлэхийг зөвлөж байна:

  1. Нэн даруй хувилбар ахиулах (Upgrade): Ашиглаж буй үндсэн салбараасаа хамааран GitLab-ийг 19.2.4, 19.1.6, 19.0.8 эсвэл 18.11.11 хувилбар руу даруй шинэчил. Docker, Omnibus, Helm Chart аль ч хэлбэрээр байршуулсан бай бүгд өртсөн болохыг анхаарна уу.

  2. Яаралтай түр зуурын хамгаалалт (Mitigation): Хэрэв системийн шинэчлэлтийг яг одоо хийх боломжгүй байгаа бол Reverse Proxy (Nginx, HAProxy, Cloudflare WAF г.м.) түвшинд баталгаажуулалтгүй хэрэглэгчийн хандалтыг /api/graphql төгсгөлийн цэг рүү нэвтрэхийг хязгаарлах, эсвэл түр хугацаанд төслүүдийн public хандалтыг хаах боломжтой.

  3. Хандалтын лог шалгах (Audit Logs): WAF болон API хандалтын лог дээр GraphQL directive ашигласан сэжигтэй хүсэлт, эсвэл нээлттэй төслүүдэд ер бусын өөрчлөлт, төсөл устгагдсан үйлдлүүд гарсан эсэхийг шалгахыг зөвлөж байна.


Эх сурвалж: GitLab Security Release (19.2.4, 19.1.6, 19.0.8, 18.11.11), Cybersecurity Dive: GitLab issues emergency patch for critical code-injection flaw, The Hacker News

Сэтгэгдэл

Ачаалж байна...