
GitLab 修補 14 項漏洞:自行託管用戶要升級到邊版、點樣準備
GitLab.com 已經更新,管理自己 server 嘅團隊就要即刻核對版本
GitLab 喺 8 月 12 日推出 19.2.2、19.1.4 同 19.0.6,Community Edition 同 Enterprise Edition 都有修補。iThome 報道話涉及 13 個漏洞,不過截至 8 月 18 日,GitLab 官方公告其實列出 14 個 CVE 項目,而兩個最高分漏洞用嘅係 CVSS 3.1,唔係報道寫嘅 CVSS 4.0。數目有出入唔影響處理方向:自行託管 GitLab 嘅團隊應該盡快更新。
GitLab.com 用戶唔使郁,自行託管就係另一回事
GitLab 官方話 GitLab.com 已經行緊修補版本,GitLab Dedicated 客戶亦唔使自行處理。公司自己裝 Linux package、Docker、Helm chart、Operator,或者由 source 編譯嗰類 GitLab Self-Managed,更新責任就落喺內部 IT 或平台團隊身上。用緊 19.2.x 要升到 19.2.2,19.1.x 升到 19.1.4,19.0.x 就升到 19.0.6;CE 同 EE 都喺受影響範圍。
兩個 Analytics XSS 最高分,但套件庫漏洞同樣要睇實
CVE-2026-15217 同 CVE-2026-15216 都係 Analytics 儀表板嘅跨網站指令碼漏洞,CVSS 3.1 分數同為 8.7。兩者涉及儀表板元件處理表格內容同分頁控制項時,冇妥善過濾用戶輸入。攻擊者要有登入權限,亦要有人開啟相關內容先可以觸發,但成功後有機會喺對方瀏覽器環境執行程式碼,影響資料保密同完整性。
另一個值得管理員優先睇嘅係 CVE-2026-10053。呢個套件庫路徑穿越問題評分 8.5,特定情況下可畀已登入用戶喺 GitLab server 遠端執行程式碼;CVE-2026-15423 就牽涉 CI/CD pipeline API 權限檢查。後面仲有 GraphQL 拒絕服務、npm 套件 metadata 權限、merge request API 同 GitLab Duo 設定等問題。逐個功能有冇啟用可以幫手排優先次序,但唔應該當成延遲更新嘅理由。
舊版唔好直接跳,先計清楚升級路線
如果個 instance 已經喺 GitLab 19.0 至 19.2,同一 minor branch 升去今次修補版相對直接。仲停留喺 18.x 或更舊版本,就唔好見到 19.2.2 便直接換 package。GitLab 19 嘅必要升級停站包括 19.2,跨多個版本時亦可能要先經較舊嘅指定停站,等 background migration 完成先再行下一步。管理員應該先喺管理介面 Help 頁核對版本;Linux package 安裝亦可查 /opt/gitlab/version-manifest.txt,跟住用官方 Upgrade Path 工具計路線,再睇每個中途版本嘅 upgrade notes。
備份唔係打一條指令就包晒
Linux package 可以用 sudo gitlab-backup create 建立主要資料備份,不過 GitLab 官方講明,標準備份唔包括 /etc/gitlab 設定檔、TLS/SSH 密鑰、Redis 資料,同放喺外部 object storage 嘅內容。最少要另外保存 gitlab.rb、gitlab-secrets.json,再按部署方式備份 object storage;Docker 同 Helm chart 亦各有自己嘅做法。備份完成後要記低原有 CE/EE 類型同精確版本,因為 GitLab 備份只可以還原到相同版本同類型。
更新前先停低或排走關鍵 CI/CD 工作,確認磁碟空間、資料庫同作業系統相容性,亦要預留 rollback 時間。更新後再跑 health checks,睇清楚 background migration、Sidekiq、Gitaly、Runner 同 pipeline 有冇異常。iThome 報道指暫時未見實際利用或公開 PoC;風險未去到要形容成大規模攻擊,不過 GitLab 擺住 source code、token、套件同部署權限,公開喺網上嘅自行託管 instance 冇乜空間慢慢等。
參考來源
- iThome — GitLab修補13個資安漏洞,包含兩個Analytics儀表板高風險漏洞 — original report
- GitLab Patch Release: 19.2.2, 19.1.4, 19.0.6 — GitLab 官方修補公告,核對 CVE、CVSS、受影響版本、修補版本同部署責任。
- Plan your upgrade path — GitLab 官方升級路線文件,列出必要停站同跨版本更新原則。
- Before you upgrade — 核對更新前要收集嘅資料、相容性檢查、備份同 rollback 準備。
- Back up GitLab — 核對標準備份涵蓋範圍、冇包括嘅資料、設定檔同 object storage 注意事項。
- GitLab package information — 核對 Linux package 版本格式、版本檔案位置同設定差異檢查方法。
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







