GitLab重大GraphQL漏洞恐將被用於軟體供應鏈攻擊

本週GitLab緊急修補GraphQL元件重大漏洞CVE-2026-19478,並指出可被用於竄改或刪除公開專案及使用者資料, 資安公司watchTowr警告 ,該弱點的危險程度遠超過GitLab公告提及的影響範圍,且已在蜜罐環境偵測到實際利用嘗試。如今另一家資安公司指出,這個漏洞接下來很可能成為攻擊者發動軟體供應鏈攻擊的工具。

漏洞管理服務平台Mondoo警告 ,由於CVE-2026-19478可被用於偽造合併記錄,攻擊者可能藉此繞過軟體開發流程中的程式碼審查機制,進而助長供應鏈攻擊。Mondoo指出,近期多起軟體供應鏈蠕蟲活動中,攻擊者必須設法繞過程式碼審查流程,原因是偽造可信開發人員的核準通常相當困難。然而,若攻擊者利用CVE-2026-19478,就可能讓惡意變更看起來像是已經由開發團隊信任的人員完成審查並核准。

由於利用CVE-2026-19478不需要先取得維護者帳號或竊取權杖(token),就可能偽造合併記錄,使攻擊者不必先入侵維護者帳號即可影響開發流程。更值得注意的是,從事後檢視事件稽核記錄的角度來看,開發團隊可能仍會看到看似正常的程式碼審查與合併流程,增加攻擊活動的偵測難度。