गिटलैब में एक अत्यंत गंभीर सुरक्षा खामी (CVE-2026-19478) का पता चला है, जिसका फायदा उठाकर हमलावर बिना किसी लॉगिन के डेटा मिटा सकते हैं या प्रोजेक्ट्स में बदलाव कर सकते हैं। विशेषज्ञों ने तुरंत पैच अपडेट करने की चेतावनी दी है।
- CVE-2026-19478 एक अत्यंत गंभीर (CVSS 9.4) कोड इंजेक्शन खामी है।
- हमलावर बिना प्रमाणीकरण (Authentication) के सार्वजनिक प्रोजेक्ट्स को डिलीट या मॉडिफाई कर सकते हैं।
- हैकर्स ने सुरक्षा जानकारी सार्वजनिक होने के मात्र दो दिनों के भीतर हमले शुरू कर दिए हैं।
- संगठनों को तुरंत अपने गिटलैब इंस्टेंस को अपडेट करना चाहिए।
साइबर सुरक्षा फर्म WatchTowr ने एक गंभीर चेतावनी जारी की है कि हमलावर GitLab में मौजूद एक अत्यंत गंभीर सुरक्षा खामी का फायदा उठाना शुरू कर चुके हैं। यह खामी, जिसे CVE-2026-19478 के रूप में ट्रैक किया जा रहा है, सार्वजनिक रूप से उजागर होने के लगभग दो दिनों के भीतर ही सक्रिय रूप से उपयोग की जाने लगी है।
इस खामी का CVSS स्कोर 9.4 है, जो इसे अत्यधिक खतरनाक श्रेणी में रखता है। यह एक 'कोड इंजेक्शन' दोष है जो हमलावरों को बिना किसी यूजरनेम या पासवर्ड के रिमोटली एक्सेस प्रदान करता है। GitLab ने पुष्टि की है कि एक अनधिकृत उपयोगकर्ता GraphQL directive के माध्यम से सार्वजनिक प्रोजेक्ट्स और यूजर डेटा को संशोधित या पूरी तरह से मिटा सकता है।
Why This Matters
BozokMedia विश्लेषण के अनुसार, यह घटना साइबर सुरक्षा के बदलते स्वरूप को दर्शाती है। अब हमलावर केवल पारंपरिक तरीकों का उपयोग नहीं कर रहे हैं, बल्कि AI-संचालित उपकरणों का उपयोग करके खामियों का पता चलते ही मिनटों में उनके शोषण (Exploitation) की क्षमता रखते हैं। यह 'पैच विंडो' (Patch Window) को खतरनाक रूप से छोटा कर देता है।
एक हमलावर बिना किसी क्रेडेंशियल के एक ही HTTP अनुरोध में रिपॉजिटरी को पूरी तरह से मिटा सकता है या मेंटेनर को बैन कर सकता है।
विशेषज्ञों का मानना है कि यह खामी Supply Chain Attacks के लिए एक बड़ा हथियार बन सकती है। Mondoo के सह-संस्थापक Patrick Münch ने चेतावनी दी है कि हमलावर नकली 'मर्ज रिकॉर्ड्स' बना सकते हैं, जिससे ऐसा लगेगा कि कोड को टीम के भरोसेमंद सदस्यों द्वारा रिव्यू और अप्रूव किया गया है। यह विश्वासघात किसी भी कंपनी के पूरे सॉफ्टवेयर रिलीज चक्र को नष्ट कर सकता है।
ऐतिहासिक पृष्ठभूमि (Historical Background)
सॉफ्टवेयर सप्लाई चेन हमलों का इतिहास काफी पुराना है, लेकिन गिटलैब जैसी महत्वपूर्ण सेवाओं में इस तरह की खामी का होना जोखिम को कई गुना बढ़ा देता है। पिछले कुछ वर्षों में, सोलरविंड्स (SolarWinds) जैसे हमलों ने दिखाया है कि कैसे एक ही बिंदु पर हमला करके हजारों कंपनियों को प्रभावित किया जा सकता है।
Frequently Asked Questions
1. मुझे अपने गिटलैब इंस्टेंस को कैसे सुरक्षित करना चाहिए?
सबसे पहले, अपने गिटलैब को नवीनतम संस्करण (जैसे 19.2.4, 19.1.6 आदि) पर अपडेट करें और /api/graphql एंडपॉइंट तक अनधिकृत पहुंच को प्रतिबंधित करें।
2. क्या यह हमला केवल सार्वजनिक प्रोजेक्ट्स तक सीमित है?
हाँ, वर्तमान में यह खामी मुख्य रूप से सार्वजनिक रूप से सुलभ प्रोजेक्ट्स और डेटा को लक्षित करती है, लेकिन इसके प्रभाव बहुत व्यापक हो सकते हैं।