Անհապաղ անվտանգության թարմացում. GraphQL-ի խոցելիությունը սպառնում է ինքնակառավարվող ծրագրային պահոցներին

Ամենադիտվածներ

A hooded figure standing in a doorway next to a large GitLab logo

Արագ Ընթերցում

  • GitLab-ը արտահերթ թարմացում է թողարկել GraphQL API-ի CVSS 9.4 ծանրության խոցելիության (CVE-2026-19478) դեմ։
  • Չնույնականացված հարձակվողները կարող են ջնջել հանրային պահոցները և փոփոխել նախագծերի կարգավիճակները։
  • Ամպային GitLab.com-ը թարմացվել է ավտոմատ, իսկ ինքնակառավարվող սերվերների ադմինիստրատորները պետք է շտապ թարմացնեն համակարգերը։
  • Որպես ժամանակավոր լուծում առաջարկվում է սահմանափակել անանուն մուտքը «api/graphql» հասցեին։

Արտահերթ թարմացում՝ API-ի ծանր խոցելիությունը չեզոքացնելու համար

2026 թվականի օգոստոսի 17-ին GitLab ընկերությունը թողարկել է արտահերթ անվտանգության թարմացում՝ չեզոքացնելու համար իր GraphQL API-ում հայտնաբերված կրիտիկական խոցելիությունը, որը թույլ է տալիս չնույնականացված հեռահար հարձակվողներին փոփոխել կամ ամբողջությամբ ջնջել հանրային նախագծերն ու օգտատերերի տվյալները ինքնակառավարվող (self-managed) սերվերներում։ Խոցելիությանը տրվել է CVSS 9.4 ծանրության աստիճան, ինչը անմիջական սպառնալիք է ներկայացնում այն կազմակերպությունների համար, որոնք շահագործում են համացանցին հասանելի GitLab համակարգեր։

CVE-2026-19478 ինդեքսով գրանցված սխալը կապված է GraphQL դիրեկտիվների ոչ ճիշտ մշակման հետ։ Քանի որ հարձակում իրականացնելու համար չեն պահանջվում նախնական մուտքային տվյալներ կամ օգտատիրոջ մասնակցություն, հարձակվողը կարող է մեկ HTTP հարցման միջոցով վերագրել նախագծերի կարգավիճակները, կեղծել merge-հարցումների գրանցումները և արգելափակել ադմինիստրատորներին՝ շրջանցելով պաշտպանական համակարգերը։

Այս թարմացումը թողարկվել է ընկերության ստանդարտ ժամանակացույցից դուրս։ Բացի հիմնական խոցելիությունից, GitLab-ը նաև վերացրել է CVE-2026-19650 ինդեքսով High մակարդակի (CVSS 7.1) խոցելիությունը, որը վերաբերում է GraphQL multiplex հարցումների մշակման ժամանակ առաջացող Cross-Site Request Forgery (CSRF) սխալին։

Հետազոտողների արձագանքը և ռիսկերի գնահատումը

watchTowr կիբեռանվտանգության ընկերության հետազոտողները հայտնել են, որ իրենց հաջողվել է վերարտադրել հարձակման մեխանիզմը հրապարակումից ընդամենը րոպեներ անց։ Փորձագետների գնահատմամբ՝ բաց համակարգերի վրա նման խոցելիության առկայությունը մեծացնում է ավտոմատացված հարձակումների վտանգը։

«Նոր հայտնաբերված կոդի Ներարկման խոցելիությունը թույլ է տալիս չնույնականացված հարձակվողին ջնջել հանրությանը հասանելի GitLab նախագծերը և վերագրել դրանց վիճակը», – նշել է watchTowr-ի գլխավոր հետազոտող Ջեյք Նոթը (Jake Knott):

Չնայած լաբորատոր պայմաններում խոցելիության արագ վերարտադրմանը, թողարկման պահին ակտիվ չարաշահումների կամ հանրային էքսպլոյտների առկայություն չի արձանագրվել։ Այնուամենայնիվ, մասնագետները հորդորում են անհապաղ թարմացնել համակարգերը։

Ազդակիր տարբերակները և անվտանգության քայլերը

Խոցելիությունը ազդում է GitLab Community Edition (CE) և Enterprise Edition (EE) 18.2-ից սկսած բոլոր տարբերակների վրա։ Անվտանգության ուղղումները հասանելի են 18.11.11, 19.0.8, 19.1.6 և 19.2.4 տարբերակներում։ Այն կազմակերպությունները, որոնք օգտագործում են 18.2-ից 18.10 տարբերակները, պետք է անմիջապես անցնեն նշված ուղղված թողարկումներից մեկին։

GitLab.com և GitLab Dedicated ամպային հարթակներն արդեն ավտոմատ թարմացվել են ընկերության կողմից, ուստի ամպային ծառայություններից օգտվողները լրացուցիչ քայլեր ձեռնարկելու կարիք չունեն։ Ինքնակառավարվող սերվերներ ունեցող ադմինիստրատորներին խորհուրդ է տրվում անհապաղ տեղադրել թարմացումները, ხოლო թարմացման անհնարինության դեպքում սահմանափակել մուտքը api/graphql հասցեին կամ ժամանակավորապես փակել հանրային պահոցների հասանելիությունը։

Հետևեք մեզ Telegram-ում
|
Հրապարակող:Ազատ TV Խմբագրություն

Ամենաթարմ