这几天代码托管圈挺热闹。8月17日,GitHub全球宕机超7个小时,PR打不开、Actions跑不了。36氪Cursor还挑了个最巧的时间点,上线了自己的托管平台Origin,大家都在讨论代码托管是不是该留个Plan B。
但如果你的团队用的是自建GitLab,这周有件比吃瓜更要紧的事:8月17日,GitLab打破每月一次的补丁惯例,发布了一次紧急安全更新,修复的CVE-2026-19478漏洞CVSS评分高达9.4。知乎攻击者不需要任何账号,就能通过一条HTTP请求,删除或篡改你实例里的公开项目。知乎
极狐GitLab也在8月19日跟进了对应补丁版本。知乎今天把这个漏洞说清楚:风险到底多大、谁会中招、中招了怎么办。

先澄清:这不是"远程代码执行",是"数据破坏"
不少自媒体把这个漏洞称为"近一年最危险的远程代码注入",这个说法夸张了。官方漏洞描述是:未经身份验证的攻击者可以通过GraphQL指令,远程修改或删除公共项目和用户数据;安全研究员的分析进一步指出,问题出在GraphQL自定义指令的解析逻辑上,属于代码层逻辑漏洞。知乎翻译成人话:如果你的GitLab实例能被公网访问、里面又有公开项目,那么任何没有账号的人都可以:
直接删除公开项目——仓库说没就没;
篡改项目的核心配置;
篡改相关的用户数据。
以上所有操作,只需要一条HTTP请求。知乎它的CVSS向量是AV:N/AC:L/PR:N/UI:N——网络可达、攻击复杂度低、无需权限、无需用户交互,所以才拿到9.4这个接近满分的高分。知乎顺带一提,它不是RCE:攻击者拿不到服务器权限,威胁集中在数据被删和被改上。但对把代码托管当命根子的团队来说,这个威胁已经足够致命。
同批修复的还有CVE-2026-19650(CVSS 7.1),是一个CSRF漏洞:GraphQL多路查询校验不当,攻击者可以通过GET请求触发变更操作,再诱导已登录用户点恶意链接,借用户的身份执行未授权操作。知乎
9.4分的这个漏洞,由安全研究员hiimguardian通过GitLab的HackerOne赏金计划报告。知乎漏洞细节要等修复版本发布90天后才会公开,现在官方只给出了受影响范围和修复路径。但安全研究者已经提醒:POC细节已完全公开,针对公网GitLab的扫描探测已经开始,没打补丁的团队,窗口期并不长。知乎

谁会中招?先把看戏的和要动手的分开
好消息先说:GitLab.com云服务、GitLab Dedicated、极狐JihuLab.com这三类用户可以放心,平台方已经完成补丁更新。知乎官方公告也明确,JihuLab.com已运行修复后的版本,云客户无需任何操作。知乎压力全在自建实例这边。受影响范围(GitLab CE/EE 与极狐GitLab一致):
18.2 ≤ 版本 < 18.11.11
19.0 ≤ 版本 < 19.0.8
19.1 ≤ 版本 < 19.1.6
19.2 ≤ 版本 < 19.2.4
18.2之前的版本不在官方受影响清单里。落在上面四条版本线里的自建实例,需要分别升级到18.11.11、19.0.8、19.1.6或19.2.4。知乎
还有一个决定你紧急程度的关键前提:这个漏洞只能作用于公开(Public)项目。知乎如果你的实例里全是私有或内部项目,攻击者就算利用漏洞也碰不到它们——但补丁还是要打,因为你没法保证以后永远不出现公开项目。
查版本的方法:登录后看管理区或Help页面;服务器上也可以直接执行 `cat /opt/gitlab/embedded/service/gitlab-rails/VERSION`,或者 `gitlab-rake gitlab:env:info`。

暴露面有多大?国内不算乐观
按照奇安信鹰图实时资产测绘系统的数据,目前国内暴露在公网的GitLab资产超过10.8万个,对应独立公网IP超过2.1万个,覆盖政企单位、互联网企业、研发团队和高校科研机构,其中绝大多数是代码托管核心服务。知乎对攻击者来说,这是"扫到即命中"的目标面;对运维来说,这是一次提醒:自建代码托管平台,已经在"装完就忘"的清单上躺太久了。
中招了,按这个顺序处理
首选当然是升级到对应版本线的修复版本:19.2.4 / 19.1.6 / 19.0.8 / 18.11.11。
这次有个好消息:官方公告明确,补丁不包含数据库迁移,多节点部署可以做到零停机升级。Omnibus安装默认会停服务、跑迁移再重启,可以通过 `/etc/gitlab/skip-auto-reconfigure` 文件改变这个行为。知乎也就是说,这次升级比常规版本迭代轻量得多,没什么理由拖。
如果今天实在升不了,有两个临时缓解手段,按优先级来:
收回公网暴露:加VPN、IP白名单或反向代理认证。漏洞的利用前提是实例网络可达,多数企业的GitLab本来就不该裸奔在公网;
把公开项目改成私有或内部:非公开项目这个漏洞碰不到。这是升级前临时止损的核心逻辑。
注意,这个漏洞没有配置开关可以关闭,升级才是唯一根治方案,上面两步只是争取时间。知乎
升级完成后别忘做一件事后核验:对比公开项目数量、检查管理后台审计日志,确认窗口期内没有被篡改的痕迹。

还有两件事值得留意
第一,这次不止GitLab中招。自建Git平台最近接连被破防:Gitea的act_runner容器逃逸漏洞(CVE-2026-58053)POC已公开,攻击者可以窃取Runner主机上的仓库密钥和部署凭据。知乎Gogs也在6月披露过CSRF提权漏洞(CVE-2026-52800):组织团队成员管理接口缺少CSRF防护,可通过GET请求完成操作。知乎如果你的团队也自建了这两位,建议顺手一起排查。
第二,GitLab这家公司的状态。为全面转型AI,GitLab刚裁掉了14%的员工,约350名全职员工离开,研发团队被重组为约60个更小的自主团队。36氪同期Q1营收同比增长23%,但股价较上市巅峰已缩水约八成,市场对这次转型态度保留。不过就这次紧急补丁而言,漏洞确认后数天内就能打破惯例发布修复,安全响应体系还是在线的——对自建用户来说,这至少是一颗定心丸。至于AI转型会不会影响GitLab后续对开源产品线的投入,值得继续盯。
最后总结
GitLab.com / JihuLab.com 云用户:无需操作,看戏即可;
全私有项目的自建实例:风险暂可控,本周内安排升级;
公网暴露+有公开项目的实例:最高危组合,能升立刻升;升不了就先收公网或把公开项目转私有,别把窗口期留给攻击者。
后续观察信号:修复版本发布90天后,GitLab会在issue tracker公开每个漏洞的详细信息。知乎届时能看到完整攻击面和是否有在野利用的实锤,我们再做一次复盘。