GitLab、未認証攻撃者がデータ改ざん可能なクリティカルコードインジェクション脆弱性を修正
GitLab、未認証攻撃者がデータ改ざん可能なクリティカルコードインジェクション脆弱性を修正
| 項目 | 内容 |
|---|---|
| ジャンル | セキュリティ |
| 日付 | 2026-08-19 |
| 元記事 | SecurityWeek |
要約
GitLabは、未認証の攻撃者がユーザーデータや公開プロジェクトを改ざん・削除できるクリティカルなコードインジェクション脆弱性を修正したと発表した。認証なしにリモートから悪用可能なこの脆弱性はCVSSスコアが高く、GitLab.comおよびセルフホスト型インスタンスの双方が影響を受ける。ソースコードや開発成果物を管理するGitLabへの不正アクセスはサプライチェーン攻撃の起点となり得るため、特にCI/CDパイプラインと統合している組織にとって深刻なリスクとなる。セルフホストのGitLabインスタンスを運用している組織は最優先でパッチを適用する必要がある。