研究者がGitLab RCEのPoC公開、認証済みユーザーがgitユーザーとしてコマンド実行可能
研究者がGitLab RCEのPoC公開、認証済みユーザーがgitユーザーとしてコマンド実行可能
| 項目 | 内容 |
|---|---|
| ジャンル | セキュリティ |
| 日付 | 2026-07-26 |
| 元記事 | The Hacker News |
要約
セキュリティ研究者が、6月にパッチされたGitLabの脆弱性に対するPoC(概念実証コード)を公開した。この脆弱性はリポジトリへのプッシュアクセス権を持つ認証済みユーザーが、未パッチの自己ホスト型GitLabインスタンスにおいてgitシステムユーザーとして任意のコマンドを実行できるもの。内部の機密ファイルアクセスやCI/CDパイプラインの不正操作などに悪用される可能性がある。PoCの公開により実際の攻撃リスクが大幅に高まっており、GitLab CE/EEを自己ホストしている組織は速やかに最新バージョンへのアップデートが必要。クラウド版GitLab.comはすでに修正済みで影響を受けない。