GitLab vừa phát hành bản vá cho một lỗ hổng mức độ cao trong Duo Claude AI agent, cho phép người dùng đã xác thực với quyền Developer có thể thực thi lệnh tùy ý trong ngữ cảnh CI pipeline trong một số điều kiện nhất định. Lỗ hổng cho thấy khi AI agent được đưa vào quy trình phát triển phần mềm, agent không chỉ là công cụ hỗ trợ mà còn có thể trở thành một phần của bề mặt tấn công DevSecOps.
Thông tin chính
Lỗ hổng được định danh là CVE-2026-18252, có điểm CVSS 7.3/10. Nguyên nhân xuất phát từ việc Duo Claude AI agent xử lý cấu hình lấy từ nguồn do người dùng kiểm soát. Điều này có thể tạo điều kiện để người dùng có quyền Developer tác động đến lệnh được thực thi trong môi trường CI.

Các phiên bản GitLab Enterprise Edition bị ảnh hưởng gồm:
- GitLab EE từ phiên bản 18.9 đến trước 19.1.7.
- GitLab EE từ phiên bản 19.2 đến trước 19.2.5.
- GitLab EE từ phiên bản 19.3 đến trước 19.3.1.
GitLab đã khắc phục vấn đề trong các phiên bản 19.1.7, 19.2.5 và 19.3.1 phát hành ngày 26/08/2026.
Rủi ro với CI/CD
CI pipeline thường có quyền truy cập vào source code, build artifact, package registry, khóa triển khai, token cloud và các secret phục vụ quy trình build hoặc release.
Nếu kẻ tấn công có thể thực thi lệnh trong pipeline, hậu quả có thể bao gồm:
- Đọc hoặc đánh cắp secret được cung cấp cho CI job.
- Thay đổi build artifact hoặc chèn mã độc vào quy trình build.
- Sửa pipeline để duy trì quyền truy cập.
- Sử dụng token CI/CD để mở rộng sang môi trường cloud, package registry hoặc hạ tầng liên quan.
- Làm suy giảm tính toàn vẹn của chuỗi cung ứng phần mềm.
Vấn đề này đặc biệt đáng lưu ý với doanh nghiệp đang sử dụng AI agent trong GitLab hoặc các nền tảng DevOps khác, bởi quyền của agent và pipeline có thể vượt xa quyền thông thường của một người dùng.
Khuyến nghị từ ICS
Doanh nghiệp đang vận hành GitLab EE self-managed nên ưu tiên nâng cấp lên bản vá phù hợp với nhánh phiên bản đang sử dụng: 19.1.7, 19.2.5 hoặc 19.3.1.
Đồng thời, cần rà soát các kiểm soát sau:
- Hạn chế quyền chỉnh sửa pipeline, agent configuration và file CI/CD.
- Áp dụng nguyên tắc quyền tối thiểu cho CI runner, service account và token.
- Không đưa secret không cần thiết vào CI job.
- Tách biệt runner cho production, staging và môi trường phát triển.
- Bảo vệ protected branch, protected environment và quy trình phê duyệt merge request.
- Theo dõi thay đổi bất thường trong pipeline, job execution, artifact và hoạt động sử dụng secret.
- Đánh giá AI agent như một thành phần có quyền thực thi trong chuỗi cung ứng phần mềm, thay vì chỉ là công cụ hỗ trợ lập trình.
Khi AI agent có thể đọc cấu hình, tạo nội dung hoặc tham gia pipeline, doanh nghiệp cần quản trị agent với mức độ kiểm soát tương đương một thành phần có quyền trong hạ tầng DevOps.
Đội ngũ Dev, DevOps và Security nên rà soát ngay phiên bản GitLab EE cùng quyền truy cập vào CI/CD pipeline.
Liên hệ ICS để trao đổi về nhu cầu kiểm tra quyền CI/CD, quản lý secret, bảo mật pipeline và giảm rủi ro khi triển khai AI agent trong quy trình phát triển phần mềm.
Nguồn: GitLab — Patch Release: 19.3.1, 19.2.5, 19.1.7, phát hành ngày 26/08/2026. Thông tin tham khảo thêm từ Cyber Security News.

