文/陳曉莉|2026-06-12發表

GitLab周三(6/10)發布安全更新,釋出GitLab社群版(GitLab Community Edition,CE)與企業版(GitLab Enterprise Edition,EE)的19.0.2、18.11.5及18.10.8,以修補12個安全漏洞,其中最嚴重的兩項漏洞CVSS風險評分皆達8.7分,可能導致帳號遭接管或在受害者瀏覽器中執行惡意程式碼。
GitLab為一開源DevSecOps平臺,提供程式碼代管、CI/CD、安全掃描與專案管理等功能,分為社群版CE與企業版EE。GitLab採固定安全更新機制,通常於每月發布一次安全修補更新,並同步為多個受支援版本分支提供修補程式。
此次修補的安全漏洞中,有兩個CVSS風險評分都高達8.7分。首先是與Group SAML有關的CVE-2026-6552,Group SAML是GitLab EE提供的企業身分驗證功能,可讓企業透過安全聲明標記語言(Security Assertion Markup Language,SAML)單一登入機制,來管理GitLab群組成員身分。
在特定條件下,擁有Group Owner權限的已驗證使用者,可濫用Group SAML Identity API的權限控管缺陷,竄改群組成員的SAML身分對應關係,進而接管對方的GitLab帳號。
另一項8.7分的高風險漏洞為CVE-2026-10087,影響GitLab EE的Analytics Dashboard功能。具Developer權限的已驗證使用者,可利用該跨網站指令碼(XSS)漏洞,在受害者瀏覽器中執行任意JavaScript程式碼。
其它兩個被列為高風險漏洞的分別是可導致服務中斷CVE-2026-7250,以及可發送未經授權電子郵件的HTML Injection漏洞CVE-2026-8589,它們的CVSS風險評分分別為7.5與7.3分。此次修補的12個漏洞中,有4個被列為高風險,皆影響GitLab EE,其中CVE-2026-7250也波及GitLab CE。
精選專案.網頁設計.RWD響應式網站.行動版網站 / 服務類
網站技術:PHP . Javascript/MySql
提供韓國空運及海運的代購運輸服務,並擁有高效可靠的倉儲管理系統,為客戶打造快速便捷的服務。對於需要韓國商品的族群提供國際運輸服務,透過高效率的代購服務流程將商品快速送到客戶手上。
精選專案.APP / 服務類
網站技術:PHP
主要是處理不動產評估,包括土地建築物評估、土地資源評估、建築設備、廠房評估等。 若是民眾手上有任何的不動產物件,都可以請公會協助評估。
精選專案.網頁設計.RWD響應式網站 / 服務類
網站技術:PHP . Javascript/MySql
在台北及桃園地區提供專業且齊全的相機、鏡頭、攝影相關器材預約租借服務,也分享相機攝影器材的使用經驗與建議。
傑立資訊事業有限公司電話:(02)2739-9096 | 傳真:(02)2739-6637 | 客服:[email protected] | 臺北市信義區和平東路3段257號6樓map
© 2019 傑立資訊 All rights reserved.| 網站隱私政策