GitLab เตือนช่องโหว่ 2FA Bypass และ DoS ให้อัปเดตโดยด่วน

GitLab ปล่อยแพตช์แก้ไขช่องโหว่ระดับ High ที่ทำให้ผู้โจมตีสามารถ bypass การยืนยันตัวตนแบบ Two-factor Authentication (2FA) และทำให้ระบบล่มได้ ครอบคลุมทั้ง Community Edition และ Enterprise Edition

Credit: ShutterStock.com

ช่องโหว่หลักคือ CVE-2026-0723 ซึ่งเป็นปัญหาประเภท Unchecked Return Value ใน Authentication Services ทำให้ผู้โจมตีที่รู้ Credential ID ของเป้าหมายสามารถ bypass 2FA ได้โดยการส่ง Forged Device Responses นอกจากนี้ยังมีช่องโหว่ระดับ High อีก 2 รายการที่เปิดให้ผู้โจมตีที่ไม่ต้องมี authentication สามารถโจมตีแบบ Denial-of-Service (DoS) ได้ผ่านการส่ง request ที่มี malformed authentication data (CVE-2025-13927) และการ exploit incorrect authorization validation ใน API endpoints (CVE-2025-13928)

GitLab ยังแก้ไขช่องโหว่ระดับ Medium อีก 2 รายการที่เกี่ยวข้องกับ DoS เช่นกัน ได้แก่ CVE-2025-13335 ที่ใช้ malformed Wiki documents bypass cycle detection และ CVE-2026-1102 ที่ใช้ malformed SSH authentication requests โจมตีซ้ำ ทั้งหมดนี้ได้รับการแก้ไขใน version 18.8.2, 18.7.2 และ 18.6.4 สำหรับ GitLab CE/EE โดย GitLab.com ได้รับการอัปเดตเรียบร้อยแล้ว และลูกค้า GitLab Dedicated ไม่ต้องดำเนินการใด

จากข้อมูลของ Shadowserver พบว่ามี GitLab CE instances ที่เปิดให้เข้าถึงจากอินเทอร์เน็ตเกือบ 6,000 ระบบ ขณะที่ Shodan ตรวจพบอุปกรณ์ที่มี GitLab fingerprint กว่า 45,000 ระบบ ผู้ดูแลระบบควรอัปเดตโดยด่วน

ที่มา: https://www.bleepingcomputer.com/news/security/gitlab-warns-of-high-severity-2fa-bypass-denial-of-service-flaws/

About เด็กฝึกงาน TechTalkThai หมายเลข 1

นักเขียนผู้มีความสนใจใน Enterprise IT ด้วยประสบการณ์กว่า 10 ปีในไทย ปัจจุบันใช้ชีวิตอยู่ที่สหรัฐอเมริกา แต่ยังคงมุ่งมั่นในการแบ่งปันความรู้และประสบการณ์ด้านเทคโนโลยีให้กับทุกคน

Check Also

ETDA เดินหน้า Digital ID ยกระดับ Trust Infrastructure ไทยเชื่อม e-Service รัฐ แล้ว 1,797 บริการเร่งปลดล็อกขยายการใช้งานในกลุ่มนิติบุคคล ต่างด้าวและกลุ่มเปราะบาง [PR]

ดร.ชัยชนะ มิตรพันธ์ ผู้อำนวยการ สำนักงานพัฒนาธุรกรรมทางอิเล็กทรอนิกส์ หรือ ETDA กระทรวงดิจิทัลเพื่อเศรษฐกิจและสังคม กล่าวว่า จากนโยบายผลักดันการดำเนินงานของกระทรวงดิจิทัลเพื่อเศรษฐกิจและสังคม (MDES) เพื่อให้กระบวนการพิสูจน์และยืนยันตัวตนดิจิทัล หรือ Digital ID เป็นโครงสร้างพื้นฐานความเชื่อมั่นของประเทศ …

Anthropic เตือนทั่วโลกหยุดพัฒนา AI ชั่วคราว ก่อนมนุษย์จะสูญเสียการควบคุม

Anthropic ได้ส่งสัญญาณเตือนภัยเกี่ยวกับความเร็วในการพัฒนาของปัญญาประดิษฐ์ที่ก้าวหน้าอย่างรวดเร็ว พร้อมทั้งเรียกร้องให้ห้องแล็บ AI ชั้นนำของโลกพิจารณาเหยียบเบรก