← 返回新闻首页
网络安全官方

GitLab เตือนช่องโหว่ CVE-2026-85706 ระดับ Critical เสี่ยงถูกอ่านไฟล์สำคัญโดยไม่ต้องยืนยันตัวตน - Thailand Computer Emergency Response Team (ThaiCERT)

506/69 (IT) ประจำวันอังคารที่ 15 กันยายน 2569 GitLab เป

ThaiCERT查看原文 ↗
GitLab 警告称,存在一个严重漏洞 CVE-2026-85706,该漏洞可能导致未经授权的人读取敏感文件。——泰国计算机应急响应小组 (ThaiCERT)

506/69 (IT) ประจำวันอังคารที่ 15 กันยายน 2569

GitLab เปิดเผยช่องโหว่ CVE-2026-85706 เมื่อวันที่ 10 กันยายน 2569 โดยช่องโหว่ดังกล่าวมี CVSS 10.0 และเป็นช่องโหว่ประเภท Path Traversal ใน Repository Commits API ของ GitLab ที่อาจทำให้ให้ผู้โจมตีที่ไม่ผ่านการยืนยันตัวตน สามารถส่ง HTTP Request ที่ถูกสร้างขึ้นเป็นพิเศษเพียงครั้งเดียว เพื่ออ่านไฟล์ที่ไม่ควรเข้าถึงได้ เช่น SSH Key, Database Credential, Deploy Token, CI/CD Variable และข้อมูล Configuration สำคัญอื่น ๆ

หลังจากมีการเปิดเผยช่องโหว่เพียง 24 ชั่วโมง พบความพยายามสแกนและโจมตีช่องโหว่ดังกล่าวแล้ว โดยนักวิจัยจาก watchTowr ระบุว่าพบการ Probe ช่องโหว่ CVE-2026-85706 ในระบบจริง และแนะนำให้องค์กรที่ใช้งาน GitLab แบบ Self-hosted ที่เปิดให้เข้าถึงจากอินเทอร์เน็ต เร่งอัปเดตแพตช์โดยทันที หรือจำกัดการเข้าถึงจากภายนอก นอกจากนี้ CISA ยังได้เพิ่มช่องโหว่นี้เข้าสู่ Known Exploited Vulnerabilities Catalog แล้ว ซึ่งแสดงว่าว่าช่องโหว่ดังกล่าวควรถูกจัดเป็นความเสี่ยงเร่งด่วน ไม่ควรรอจนเกิดการโจมตีในวงกว้าง

ช่องโหว่นี้ส่งผลกระทบต่อ GitLab Community Edition และ Enterprise Edition ตั้งแต่เวอร์ชัน 18.7 ก่อน 19.1.8, เวอร์ชัน 19.2 ก่อน 19.2.6 และเวอร์ชัน 19.3 ก่อน 19.3.2 โดยผู้ดูแลระบบควรตรวจสอบ Log เพื่อค้นหา HTTP POST Request ที่ส่งไปยัง /api/v4/projects/{id}/repository/commits/ และมี Parameter file.path ซึ่งอาจบ่งชี้ถึงความพยายามใช้ประโยชน์จากช่องโหว่ หลังอัปเดตแพตช์แล้ว ควรตรวจสอบร่องรอยการถูก Compromise และหมุนเวียน Credential ที่อาจอยู่ในไฟล์ซึ่งถูกอ่านได้ เช่น Token, SSH Key, CI/CD Variable และ Cloud Key ทั้งนี้ การอัปเดตรอบเดียวกันยังแก้ไข CVE-2026-87719 ซึ่งเป็นช่องโหว่ Insecure Deserialization ที่อาจทำให้ข้อมูล Advanced Search Configuration และ Credential ถูกเปิดเผยได้เช่นกัน

แหล่งข่าว : https://securityaffairs.com/198945/hacking/gitlab-cve-2026-85706-one-http-request-no-authentication-full-file-read-exploited-within-24-hours.html

手机左右滑动,电脑按 ← → 键,也能切换新闻