GitLab ถูกพบช่องโหว่ประเภท path traversal ที่ร้ายแรง ทำให้ผู้โจมตีที่ไม่ต้องยืนยันตัวตนสามารถอ่านไฟล์ใดก็ได้บนเซิร์ฟเวอร์ โดยช่องโหว่นี้ได้คะแนนความเสี่ยง CVSS เต็ม 10.0
ตามรายงานของ PANews เมื่อวันที่ 15 บริษัทด้านความปลอดภัยไซเบอร์ SlowMist ระบุว่าจากการตรวจสอบพบช่องโหว่รหัส CVE-2026-85706 บน GitLab เวอร์ชัน CE และ EE ผู้โจมตีสามารถใช้ประโยชน์จาก Repository Commits API เพื่ออ่านไฟล์บนเซิร์ฟเวอร์ GitLab ที่ได้รับผลกระทบ
GitLab ได้แก้ไขช่องโหว่นี้แล้วในเวอร์ชัน 19.1.8, 19.2.6 และ 19.3.2 โดยขอบเขตที่ได้รับผลกระทบครอบคลุมเวอร์ชันตั้งแต่ 18.7 เป็นต้นไปที่ต่ำกว่า 19.1.8 เวอร์ชัน 19.2 ที่ต่ำกว่า 19.2.6 และเวอร์ชัน 19.3 ที่ต่ำกว่า 19.3.2 ผู้ใช้งานแบบ self-hosted ควรอัปเกรดทันที พร้อมตรวจสอบล็อกระบบและข้อมูลยืนยันตัวตนที่อาจรั่วไหล
ความคิดเห็น 0