ช่องโหว่ GraphQL ระดับวิกฤตใน GitLab อาจเปิดทางให้ผู้โจมตีไม่ผ่านการล็อกอินลบโปรเจกต์สาธารณะ

หัวข้อ: ช่องโหว่ GraphQL ระดับวิกฤตใน GitLab อาจเปิดทางให้ผู้โจมตีไม่ผ่านการล็อกอินลบโปรเจกต์สาธารณะ

GitLab ได้ออกอัปเดตความปลอดภัยเพื่อแก้ไขช่องโหว่ระดับวิกฤตที่ส่งผลกระทบต่อซอฟต์แวร์ Community Edition (CE) และ Enterprise Edition (EE) ซึ่งภายใต้เงื่อนไขบางประการ อาจอนุญาตให้ผู้โจมตีที่ไม่ผ่านการยืนยันตัวตน (unauthenticated attacker) ทำการแก้ไขหรือลบโปรเจกต์สาธารณะและข้อมูลผู้ใช้จากระยะไกลได้ ช่องโหว่ดังกล่าวมีหมายเลข CVE-2026-19478 ถูกจัดระดับเป็น Critical โดย GitLab และให้คะแนน CVSS อยู่ที่ 9.4 โดยเผยแพร่เมื่อ


แหล่งที่มา: thehackernews

คำศัพท์เทคนิคที่น่าสนใจ

  • Community Edition (CE) – เวอร์ชันฟรีและเปิดเผยซอร์สโค้ดของ GitLab ที่ให้ใช้งานได้โดยไม่เสียค่าใช้จ่าย แต่มีฟีเจอร์จำกัดกว่า Enterprise Edition
  • Enterprise Edition (EE) – เวอร์ชันเสียเงินของ GitLab ที่มีฟีเจอร์เพิ่มเติมสำหรับองค์กร เช่น การควบคุมสิทธิ์ขั้นสูงและการสนับสนุนทางเทคนิค
  • unauthenticated attacker – ผู้โจมตีที่ไม่ต้องเข้าสู่ระบบหรือมีบัญชีผู้ใช้ก่อน จึงสามารถโจมตีได้จากภายนอกโดยไม่ต้องมีสิทธิ์ใดๆ
  • CVE-2026-19478 – หมายเลขประจำช่องโหว่ความปลอดภัยในระบบฐานข้อมูลสากล (CVE) ที่ใช้ระบุช่องโหว่นี้โดยเฉพาะ ช่วยให้ผู้ดูแลระบบอ้างอิงและแก้ไขได้ตรงจุด
  • CVSS – ระบบการให้คะแนนความรุนแรงของช่องโหว่ โดยคะแนน 9.4 หมายถึงระดับความรุนแรงสูงมาก ควรแก้ไขอย่างเร่งด่วน