پلتفرم محبوب توسعه نرمافزار گیتلب (GitLab) اخیراً با یک چالش امنیتی جدی روبهرو شده است. آسیبپذیری خطرناکی با شناسه CVE-2026-19478 و امتیاز خطر CVSS 9.4 که به تازگی افشا شده بود، تنها در عرض چند روز پس از انتشار گزارش اولیه، توسط هکرها به صورت فعال در دنیای واقعی مورد بهرهبرداری و سوءاستفاده قرار گرفته است.
این نقص امنیتی از نوع تزریق کد است که به مهاجمان احراز هویتنشده اجازه میدهد بدون نیاز به هیچگونه اعتبارنامه، تعامل کاربر یا پیکربندیهای خاص، پروژههای عمومی گیتلب (GitLab) را تغییر داده، حذف کنند یا دادههای آنها را بازنویسی نمایند. نسخههای آسیبپذیر شامل نسخههای مختلف گیتلب کامونیتی ادیشن (GitLab Community Edition - CE) و انترپرایز ادیشن (Enterprise Edition - EE) پیش از بستههای اصلاحی ارائه شده در نسخههای 18.11.11، 19.0.8، 19.1.6 و 19.2.4 هستند.
شرکتهای امنیتی پیشرو مانند واچتور (watchTowr) گزارش دادهاند که توانستهاند این آسیبپذیری را تنها چند دقیقه پس از انتشار جزئیات آن بازسازی کنند و حتی نشانههایی از حملات فعال را در شبکه هانپات خود مشاهده کردهاند. کارشناسان امنیتی هشدار میدهند که این رویداد نشاندهنده واقعیت جدیدی در حوزه امنیت سایبری است که در آن ابزارهای مبتنی بر هوش مصنوعی (Artificial Intelligence) زمان بین افشای آسیبپذیری و بهرهبرداری از آن را به شدت کاهش دادهاند.
بر اساس بررسیهای تخصصی، ابعاد این آسیبپذیری بسیار فراتر از تغییر یا حذف ساده پروژههای عمومی است؛ به طوری که یک مهاجم میتواند کل مخازن را پاک کند، سوابق ادغام را جعل کند یا مدیران پروژه را مسدود سازد. این موضوع اهمیت بهروزرسانی سریع نرمافزارها را دوچندان کرده و نشان میدهد که رویکرد سنتی «صبر کردن تا چرخه بعدی وصلههای امنیتی» دیگر پاسخگوی تهدیدات مدرن نیست.
به تمامی سازمانها و توسعهدهندگانی که از نمونههای میزبانیشدهی خود (Self-Hosted) استفاده میکنند بهشدت توصیه میشود در سریعترین زمان ممکن نسبت به ارتقای سیستم خود به نسخههای پچشده اقدام نمایند. در صورت عدم امکان بهروزرسانی فوری، محدود کردن دسترسیهای احراز هویتنشده به مسیر api/graphql یا غیرفعال کردن دسترسی عمومی به مخازن به عنوان راهکارهای موقت امنیتی پیشنهاد میشود.
