Posted in Cybersecurity
ช่องโหว่ GraphQL ระดับวิกฤตใน GitLab อาจเปิดทางให้ผู้โจมตีไม่ผ่านการล็อกอินลบโปรเจกต์สาธารณะ

หัวข้อ: ช่องโหว่ GraphQL ระดับวิกฤตใน GitLab อาจเปิดทางให้ผู้โจมตีไม่ผ่านการล็อกอินลบโปรเจกต์สาธารณะ
GitLab ได้ออกอัปเดตความปลอดภัยเพื่อแก้ไขช่องโหว่ระดับวิกฤตที่ส่งผลกระทบต่อซอฟต์แวร์ Community Edition (CE) และ Enterprise Edition (EE) ซึ่งภายใต้เงื่อนไขบางประการ อาจอนุญาตให้ผู้โจมตีที่ไม่ผ่านการยืนยันตัวตน (unauthenticated attacker) ทำการแก้ไขหรือลบโปรเจกต์สาธารณะและข้อมูลผู้ใช้จากระยะไกลได้ ช่องโหว่ดังกล่าวมีหมายเลข CVE-2026-19478 ถูกจัดระดับเป็น Critical โดย GitLab และให้คะแนน CVSS อยู่ที่ 9.4 โดยเผยแพร่เมื่อ
แหล่งที่มา: thehackernews
คำศัพท์เทคนิคที่น่าสนใจ
- Community Edition (CE) – เวอร์ชันฟรีและเปิดเผยซอร์สโค้ดของ GitLab ที่ให้ใช้งานได้โดยไม่เสียค่าใช้จ่าย แต่มีฟีเจอร์จำกัดกว่า Enterprise Edition
- Enterprise Edition (EE) – เวอร์ชันเสียเงินของ GitLab ที่มีฟีเจอร์เพิ่มเติมสำหรับองค์กร เช่น การควบคุมสิทธิ์ขั้นสูงและการสนับสนุนทางเทคนิค
- unauthenticated attacker – ผู้โจมตีที่ไม่ต้องเข้าสู่ระบบหรือมีบัญชีผู้ใช้ก่อน จึงสามารถโจมตีได้จากภายนอกโดยไม่ต้องมีสิทธิ์ใดๆ
- CVE-2026-19478 – หมายเลขประจำช่องโหว่ความปลอดภัยในระบบฐานข้อมูลสากล (CVE) ที่ใช้ระบุช่องโหว่นี้โดยเฉพาะ ช่วยให้ผู้ดูแลระบบอ้างอิงและแก้ไขได้ตรงจุด
- CVSS – ระบบการให้คะแนนความรุนแรงของช่องโหว่ โดยคะแนน 9.4 หมายถึงระดับความรุนแรงสูงมาก ควรแก้ไขอย่างเร่งด่วน