GitLab 修補 14 項漏洞:自行託管用戶要升級到邊版、點樣準備
Tech News

GitLab 修補 14 項漏洞:自行託管用戶要升級到邊版、點樣準備

圖片:via iThome — https://www.ithome.com.tw/news/178207
TechLab 編輯部(譯)·

GitLab.com 已經更新,管理自己 server 嘅團隊就要即刻核對版本

GitLab 喺 8 月 12 日推出 19.2.2、19.1.4 同 19.0.6,Community Edition 同 Enterprise Edition 都有修補。iThome 報道話涉及 13 個漏洞,不過截至 8 月 18 日,GitLab 官方公告其實列出 14 個 CVE 項目,而兩個最高分漏洞用嘅係 CVSS 3.1,唔係報道寫嘅 CVSS 4.0。數目有出入唔影響處理方向:自行託管 GitLab 嘅團隊應該盡快更新。

GitLab.com 用戶唔使郁,自行託管就係另一回事

GitLab 官方話 GitLab.com 已經行緊修補版本,GitLab Dedicated 客戶亦唔使自行處理。公司自己裝 Linux package、Docker、Helm chart、Operator,或者由 source 編譯嗰類 GitLab Self-Managed,更新責任就落喺內部 IT 或平台團隊身上。用緊 19.2.x 要升到 19.2.2,19.1.x 升到 19.1.4,19.0.x 就升到 19.0.6;CE 同 EE 都喺受影響範圍。

兩個 Analytics XSS 最高分,但套件庫漏洞同樣要睇實

CVE-2026-15217 同 CVE-2026-15216 都係 Analytics 儀表板嘅跨網站指令碼漏洞,CVSS 3.1 分數同為 8.7。兩者涉及儀表板元件處理表格內容同分頁控制項時,冇妥善過濾用戶輸入。攻擊者要有登入權限,亦要有人開啟相關內容先可以觸發,但成功後有機會喺對方瀏覽器環境執行程式碼,影響資料保密同完整性。

另一個值得管理員優先睇嘅係 CVE-2026-10053。呢個套件庫路徑穿越問題評分 8.5,特定情況下可畀已登入用戶喺 GitLab server 遠端執行程式碼;CVE-2026-15423 就牽涉 CI/CD pipeline API 權限檢查。後面仲有 GraphQL 拒絕服務、npm 套件 metadata 權限、merge request API 同 GitLab Duo 設定等問題。逐個功能有冇啟用可以幫手排優先次序,但唔應該當成延遲更新嘅理由。

舊版唔好直接跳,先計清楚升級路線

如果個 instance 已經喺 GitLab 19.0 至 19.2,同一 minor branch 升去今次修補版相對直接。仲停留喺 18.x 或更舊版本,就唔好見到 19.2.2 便直接換 package。GitLab 19 嘅必要升級停站包括 19.2,跨多個版本時亦可能要先經較舊嘅指定停站,等 background migration 完成先再行下一步。管理員應該先喺管理介面 Help 頁核對版本;Linux package 安裝亦可查 /opt/gitlab/version-manifest.txt,跟住用官方 Upgrade Path 工具計路線,再睇每個中途版本嘅 upgrade notes。

備份唔係打一條指令就包晒

Linux package 可以用 sudo gitlab-backup create 建立主要資料備份,不過 GitLab 官方講明,標準備份唔包括 /etc/gitlab 設定檔、TLS/SSH 密鑰、Redis 資料,同放喺外部 object storage 嘅內容。最少要另外保存 gitlab.rbgitlab-secrets.json,再按部署方式備份 object storage;Docker 同 Helm chart 亦各有自己嘅做法。備份完成後要記低原有 CE/EE 類型同精確版本,因為 GitLab 備份只可以還原到相同版本同類型。

更新前先停低或排走關鍵 CI/CD 工作,確認磁碟空間、資料庫同作業系統相容性,亦要預留 rollback 時間。更新後再跑 health checks,睇清楚 background migration、Sidekiq、Gitaly、Runner 同 pipeline 有冇異常。iThome 報道指暫時未見實際利用或公開 PoC;風險未去到要形容成大規模攻擊,不過 GitLab 擺住 source code、token、套件同部署權限,公開喺網上嘅自行託管 instance 冇乜空間慢慢等。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook