CVE-2026-19478:GitLab GraphQL 代码注入漏洞遭在野利用,未授权攻击者可改写公开项目数据
GitLab 披露 GraphQL 代码注入漏洞 CVE-2026-19478,CVSS 评分 9.4,攻击者无需任何认证即可通过精心构造的 GraphQL 指令修改或删除公开项目及其数据。watchTowr 研究团队确认漏洞披露数日内即观察到在野利用尝试,所有自托管 GitLab 社区版与企业版的用户需立即升级至 19.2.4、19.1.6、19.0.8 或 18.11.11。
GitLab 披露 GraphQL 代码注入漏洞 CVE-2026-19478,CVSS 评分 9.4,攻击者无需任何认证即可通过精心构造的 GraphQL 指令修改或删除公开项目及其数据。watchTowr 研究团队确认漏洞披露数日内即观察到在野利用尝试,所有自托管 GitLab 社区版与企业版的用户需立即升级至 19.2.4、19.1.6、19.0.8 或 18.11.11。
GitHub Actions 是 CI/CD 供应链攻击的重灾区:secrets 泄露、第三方 action 投毒、pull_request_target 滥用都可能导致生产环境被接管。本文从权限最小化、secrets 保护、第三方 action 固定版本、自托管 runner 隔离四个维度,给出可直接落地的加固配置。
2026 年 8 月 4 日,npm 生态爆发 Shai-Hulud 新一轮供应链攻击。keyv 维护者账号被劫持后,868 个包、合计月下载量超 20 亿次遭注入自传播蠕虫,preinstall、内置 Bun 运行时与 IDE 钩子可在 30 分钟内横扫多家组织窃取凭据。
微软威胁情报团队发现AsyncAPI npm组织5个包版本被植入恶意loader,利用import-time执行机制绕过npm install –ignore-scripts防护,通过IPFS投递Miasma远控框架。