GitLab重大漏洞遭駭客利用,資安署籲儘速更新強化資安防護。(路透)
〔記者邱巧貞/台北報導〕軟體開發及程式碼管理平台GitLab近期爆出重大資安漏洞,且已出現實際遭利用情形。數位發展部資通安全署今(2)日表示,GitLab近期發布重大資安更新,修補資安風險評分(CVSS)達最高10分的重大漏洞CVE-2026-85706,攻擊者在特定條件下無須身分驗證,即可能遠端讀取GitLab伺服器上的任意檔案,由於漏洞已遭實際利用,資安署呼籲使用相關產品的機關、學校及企業儘速完成版本更新。
GitLab常用於程式原始碼管理,以及軟體開發、測試與部署流程,相關系統可能存放原始碼、系統設定及存取憑證等重要資訊。GitLab於9月10日釋出重大安全更新,包括GitLab Community Edition(CE)及Enterprise Edition(EE)19.3.2、19.2.6及19.1.8版本,修補多項安全問題,其中就包括CVE-2026-85706。
根據GitLab官方說明,CVE-2026-85706屬於「路徑遍歷(Path Traversal)」漏洞,發生於repository commits API。由於路徑限制不當及缺少身分驗證機制,在特定條件下,未經身分驗證的使用者可能讀取GitLab伺服器上的任意檔案。該漏洞CVSS評分達10.0,屬於重大等級。
事件進一步受到關注的原因,在於漏洞公開後已發現遭實際利用。美國網路安全暨基礎設施安全局(CISA)於9月11日將CVE-2026-85706納入「已知遭利用漏洞」(Known Exploited Vulnerabilities,KEV)清單,並將其列為GitLab Community Edition(CE)及Enterprise Edition(EE)的路徑遍歷漏洞。根據CISA資料,該漏洞可能讓未經身分驗證的使用者讀取任意檔案,CISA並要求依照原廠指引採取相關緩解措施。
資安署表示,掌握相關情資後,已立即透過資安警訊、國家資安資訊分享與分析中心(N-ISAC)等管道,通知各機關及大專院校進行清查及應處。
資安署指出,由於這項漏洞可能造成系統設定、存取憑證及其他敏感資料外洩,並衍生後續入侵風險,使用相關產品的單位應儘速確認受影響情形,依照原廠建議完成版本更新及漏洞修補。除了更新版本外,資安署也提醒使用單位檢視系統日誌及異常存取紀錄;若發現可疑活動,應進一步確認相關帳號及憑證安全性,並採取必要的應變措施。
一手掌握經濟脈動 點我訂閱自由財經Youtube頻道
不用抽 不用搶 現在用APP看新聞 保證天天中獎 點我下載APP 按我看活動辦法
