حمله فعال به آسیب‌پذیری بحرانی گیت‌لب (GitLab)

آسیب‌پذیری بحرانی تزریق کد در پلتفرم گیت‌لب (GitLab) با شناسه CVE-2026-19478 تنها چند روز پس از افشا، هدف حملات سایبری فعال قرار گرفت.

تتیم تحریریه۲ دقیقه مطالعه۰ بازدید۲۹ روز پیش
حمله فعال به آسیب‌پذیری بحرانی گیت‌لب (GitLab)

پلتفرم محبوب توسعه نرم‌افزار گیت‌لب (GitLab) اخیراً با یک چالش امنیتی جدی روبه‌رو شده است. آسیب‌پذیری خطرناکی با شناسه CVE-2026-19478 و امتیاز خطر CVSS 9.4 که به تازگی افشا شده بود، تنها در عرض چند روز پس از انتشار گزارش اولیه، توسط هکرها به صورت فعال در دنیای واقعی مورد بهره‌برداری و سوءاستفاده قرار گرفته است.

این نقص امنیتی از نوع تزریق کد است که به مهاجمان احراز هویت‌نشده اجازه می‌دهد بدون نیاز به هیچ‌گونه اعتبارنامه، تعامل کاربر یا پیکربندی‌های خاص، پروژه‌های عمومی گیت‌لب (GitLab) را تغییر داده، حذف کنند یا داده‌های آن‌ها را بازنویسی نمایند. نسخه‌های آسیب‌پذیر شامل نسخه‌های مختلف گیت‌لب کامونیتی ادیشن (GitLab Community Edition - CE) و انترپرایز ادیشن (Enterprise Edition - EE) پیش از بسته‌های اصلاحی ارائه شده در نسخه‌های 18.11.11، 19.0.8، 19.1.6 و 19.2.4 هستند.

شرکت‌های امنیتی پیشرو مانند واچ‌تور (watchTowr) گزارش داده‌اند که توانسته‌اند این آسیب‌پذیری را تنها چند دقیقه پس از انتشار جزئیات آن بازسازی کنند و حتی نشانه‌هایی از حملات فعال را در شبکه هان‌پات خود مشاهده کرده‌اند. کارشناسان امنیتی هشدار می‌دهند که این رویداد نشان‌دهنده واقعیت جدیدی در حوزه امنیت سایبری است که در آن ابزارهای مبتنی بر هوش مصنوعی (Artificial Intelligence) زمان بین افشای آسیب‌پذیری و بهره‌برداری از آن را به شدت کاهش داده‌اند.

بر اساس بررسی‌های تخصصی، ابعاد این آسیب‌پذیری بسیار فراتر از تغییر یا حذف ساده پروژه‌های عمومی است؛ به طوری که یک مهاجم می‌تواند کل مخازن را پاک کند، سوابق ادغام را جعل کند یا مدیران پروژه را مسدود سازد. این موضوع اهمیت به‌روزرسانی سریع نرم‌افزارها را دوچندان کرده و نشان می‌دهد که رویکرد سنتی «صبر کردن تا چرخه بعدی وصله‌های امنیتی» دیگر پاسخگوی تهدیدات مدرن نیست.

به تمامی سازمان‌ها و توسعه‌دهندگانی که از نمونه‌های میزبانی‌شده‌ی خود (Self-Hosted) استفاده می‌کنند به‌شدت توصیه می‌شود در سریع‌ترین زمان ممکن نسبت به ارتقای سیستم خود به نسخه‌های پچ‌شده اقدام نمایند. در صورت عدم امکان به‌روزرسانی فوری، محدود کردن دسترسی‌های احراز هویت‌نشده به مسیر api/graphql یا غیرفعال کردن دسترسی عمومی به مخازن به عنوان راهکارهای موقت امنیتی پیشنهاد می‌شود.

نظرات۰

برای نوشتن نظر، وارد حساب خود شوید.

ورود / ثبت‌نام

هنوز نظری ثبت نشده — اولین نفری باش که نظر می‌دهد.