وصلهٔ اضطراری GitLab برای یک آسیب‌پذیری بحرانی در رابط GraphQL منتشر شد. در شرایط خاص، این نقص می‌تواند به مهاجمان بدون احراز هویت امکان تغییر یا حذف پروژه‌های عمومی و داده‌های کاربران را از راه دور بدهد. نصب‌های خودمدیریتی باید فوراً به نسخه‌های اصلاح‌شده ارتقا یابند.

خلاصه و شدت خطر

این رخنه با شناسه CVE-2026-19478 ثبت شده و GitLab آن را با امتیاز CVSS برابر 9.4 (بحرانی) ارزیابی کرده است. برای آشنایی سریع با معیارهای امتیازدهی به صفحه Common Vulnerability Scoring System مراجعه کنید.

نسخه‌های آسیب‌پذیر و نسخه‌های دارای اصلاح

  • نسخه‌های 18.2 تا قبل از 18.11.11
  • نسخهٔ 19.0 قبل از 19.0.8
  • نسخهٔ 19.1 قبل از 19.1.6
  • نسخهٔ 19.2 قبل از 19.2.4

اصلاحات در نسخه‌های 18.11.11، 19.0.8، 19.1.6 و 19.2.4 منتشر شده‌اند. سرویس‌های GitLab.com و GitLab Dedicated قبلاً به نسخه‌های وصله‌شده ارتقا یافته‌اند؛ بنابراین تنها نصب‌های خودمدیریتی نیازمند اقدام فوری هستند. برای اطلاعات پایه درباره GitLab می‌توانید به صفحه مربوطه مراجعه کنید.

ماهیت نقص

GitLab مشکل را مربوط به یک «دستورالعمل» (instruction) در GraphQL اعلام کرده است و جزئیات دقیق نام دستورالعمل و «شرایط خاص» بهره‌برداری را منتشر نکرده است. بردار CVSS نشان می‌دهد این نقص از طریق شبکه و بدون نیاز به اعتبارنامه قابل بهره‌برداری است و قربانیان نیازی به انجام هیچ اقدام خاصی ندارند.

آسیب‌پذیری دوم اصلاح‌شده

در همان بسته وصله، آسیب‌پذیری دیگری با شناسه CVE-2026-19650 و امتیاز CVSS برابر 7.1 (High) رفع شد. این مورد مربوط به ضعف CSRF در پردازش‌کنندهٔ پرس‌وجوی Multiplex در GraphQL است و برای بهره‌برداری نیاز به تعامل کاربر دارد؛ می‌توانست اجازه اجرای mutations از طریق درخواست‌های GET را فراهم کند.

اقدامات فوری برای مدیران نصب‌های خودمدیریتی

  • فوراً به یکی از نسخه‌های اصلاح‌شده ارتقا دهید: 19.2.4، 19.1.6، 19.0.8 یا 18.11.11.
  • در صورت عدم امکان به‌روزرسانی فوری، محدودیت‌های موقت اعمال کنید: پروژه‌های عمومی را محدود یا حذف دسترسی‌های مدیریتی حساس را در نظر بگیرید.
  • پشتیبان‌گیری کامل از پیکربندی و داده‌ها را تأیید کنید و فرایند بازیابی را آزمایش نمایید.
  • لاگ‌ها، ترافیک مشکوک و هر تغییر یا حذف غیرمنتظره در پروژه‌ها را به‌طور دقیق مانیتور کنید.
  • پس از وصله‌گذاری، سلامت سرویس و خوشه‌ها را بررسی کنید؛ GitLab اعلام کرده به‌روزرسانی نیاز به مهاجرت جدید ندارد و نباید در استقرارهای چندگره‌ای باعث افت خدمت شود.

وضعیت بهره‌برداری عمومی و برنامهٔ افشای فنی

تا زمان گزارش، مورد مستند بهره‌برداری عمومی از این دو نقص مشاهده نشده و کد اکسپلویت عمومی در GitHub منتشر نشده است. GitLab وعده داده است جزئیات فنی هر آسیب‌پذیری را پس از پایان دورهٔ افشا در ردیاب مسائل خود منتشر کند؛ با توجه به انتشار وصله در تاریخ 17 اوت 2026، انتظار می‌رود جزئیات فنی حدود اواسط نوامبر 2026 در دسترس قرار بگیرد.

نکات فنی و زمینه برای تیم‌های امنیتی

GraphQL یک فناوری پرس‌وجو برای APIها است؛ برای بررسی بیشتر می‌توانید به صفحه GraphQL در ویکی‌پدیا مراجعه کنید. نقص‌های سطح API که امکان عملیات تغییر یا حذف را بدون احراز هویت می‌دهند، خطر بالایی دارند زیرا می‌توانند به‌سرعت داده‌ها و پروژه‌ها را تحت‌تأثیر قرار دهند. بنابراین، وصله‌گذاری سریع، مانیتورینگ مستمر و آماده‌سازی برنامهٔ پاسخ به حادثه ضروری است.

نگاهی جلوتر

با توجه به امتیاز بالا و بردار بدون نیاز به احراز هویت، تیم‌های عملیات و امنیت باید اولویت‌بندی برای نصب وصله‌ها انجام دهند و فرایند ثبت و پایش تغییرات پس از وصله را تقویت کنند. انتظار می‌رود انتشار جزئیات فنی به بررسی‌های مستقل و احتمالاً به شناسایی رفتارهای جانبی منجر شود؛ لذا ثبت دقیق لاگ‌ها و ذخیرهٔ شواهد پیش و پس از وصله اهمیت دارد.

منابع مرتبط: CVE، CVSS.