GitLab के सेल्फ-मैनेज्ड वर्जन में एक अत्यंत गंभीर 'ज़ीरो-क्लिक' भेद्यता (vulnerability) पाई गई है, जो हमलावरों को बिना किसी क्रेडेंशियल के प्रोजेक्ट्स और डेटा को नष्ट करने की अनुमति दे सकती है।
- CVE-2026-19478 एक गंभीर 'ज़ीरो-क्लिक' कोड-इंजेक्शन खामी है जिसका CVSS स्कोर 9.4 है।
- हमलावर बिना किसी लॉगिन या यूजर इंटरेक्शन के सार्वजनिक डेटा को डिलीट या मैनिपुलेट कर सकते हैं।
- सेल्फ-मैनेज्ड GitLab उपयोगकर्ताओं को तुरंत नए पैच वर्जन पर अपग्रेड करना चाहिए।
- तकनीकी विवरणों की कमी के कारण हमले का पता लगाना चुनौतीपूर्ण हो सकता है।
सॉफ्टवेयर डेवलपमेंट प्लेटफॉर्म GitLab ने अपने कम्युनिटी और एंटरप्राइज एडिशन (CE/EE) में एक अत्यंत गंभीर सुरक्षा भेद्यता की चेतावनी जारी की है। इस खामी को CVE-2026-19478 के रूप में पहचाना गया है, जो एक 'ज़ीरो-क्लिक' कोड-इंजेक्शन दोष है। इसका मतलब है कि एक हमलावर बिना किसी खाते या लॉगिन क्रेडेंशियल के, केवल प्लेटफॉर्म की GraphQL कार्यक्षमता का फायदा उठाकर सार्वजनिक रूप से सुलभ प्रोजेक्ट्स और उपयोगकर्ता डेटा को बदल सकता है या उसे पूरी तरह से मिटा सकता है।
इस बग की गंभीरता को देखते हुए इसे 9.4 का CVSS स्कोर दिया गया है। यह उन संगठनों के लिए एक बड़ा खतरा है जो अपने स्वयं के सर्वर पर GitLab चलाते हैं (Self-managed)। यह खामी GitLab के कई वर्जनों को प्रभावित करती है, जिसमें 18.2 से लेकर 19.2 तक के विभिन्न वर्जन शामिल हैं। हालांकि, जो कंपनियां GitLab.com या GitLab Dedicated सेवाओं का उपयोग कर रही हैं, उन्हें चिंता करने की आवश्यकता नहीं है क्योंकि उन्हें पहले ही पैच किया जा चुका है।
Why This Matters
BozokMedia विश्लेषण से पता चलता है कि यह हमला केवल डेटा चोरी तक सीमित नहीं है, बल्कि यह डेटा की अखंडता (Integrity) और उपलब्धता (Availability) को भी सीधे तौर पर प्रभावित करता है। चूंकि यह हमला 'ज़ीरो-क्लिक' है, इसलिए हमलावर को किसी भी उपयोगकर्ता को लिंक पर क्लिक करने के लिए मजबूर करने की आवश्यकता नहीं है; वे सीधे सिस्टम में घुसपैठ कर सकते हैं।
जब कोई वेंडर नियमित पैच रिलीज के कुछ ही दिनों बाद आपातकालीन (out-of-band) अपडेट जारी करता है, तो इसे खतरे के एक बड़े संकेत के रूप में लिया जाना चाहिए।
सुरक्षा विशेषज्ञों का कहना है कि GitLab द्वारा तकनीकी विवरणों को 90 दिनों तक गुप्त रखने की नीति के कारण, सुरक्षा टीमों के लिए यह पहचानना मुश्किल हो सकता है कि क्या उनके सिस्टम में पहले से ही कोई घुसपैठ हुई है। विशेषज्ञों ने सलाह दी है कि टीमें अपने GraphQL API, रिवर्स-प्रॉक्सी और ऑडिट लॉग्स की गहन जांच करें, विशेष रूप से उन अनुरोधों पर जो `/api/graphql` से जुड़े हैं और जिनमें असामान्य प्रोजेक्ट डिलीशन या कॉन्फ़िगरेशन परिवर्तन दिख रहे हों।
इसके अतिरिक्त, एक अन्य कम गंभीर खामी, CVE-2026-19650, भी पाई गई है जो एक CSRF (Cross-Site Request Forgery) समस्या है। यह हमलावरों को विशेष रूप से तैयार किए गए GET अनुरोधों का उपयोग करके अनधिकृत परिवर्तन करने की अनुमति दे सकती है। यह भी उन्हीं वर्जनों को प्रभावित करती है जो मुख्य खामी से प्रभावित हैं।
Frequently Asked Questions
प्रश्न 1: क्या मुझे अपने GitLab वर्जन को तुरंत अपडेट करना चाहिए?
उत्तर: यदि आप सेल्फ-मैनेज्ड GitLab का उपयोग कर रहे हैं, तो हाँ। आपको तुरंत वर्जन 19.2.4, 19.1.6, 19.0.8 या 18.11.11 पर अपग्रेड करना चाहिए।
प्रश्न 2: क्या GitLab.com उपयोगकर्ता सुरक्षित हैं?
उत्तर: हाँ, GitLab द्वारा प्रबंधित (managed) सेवाएं पहले ही पैच की जा चुकी हैं और सुरक्षित हैं।