Daily Newsletter Backnumber
無料で購読
バックナンバー一覧
/
2026-07-26
/ 脅威動向
脅威動向
2026-07-26(日)配信
GitLabにRCE脆弱性、実証コード公開
RubyのJSONパーサー「Oj」に含まれる2つのメモリ破壊の脆弱性と、GitLabのノートブックレンダラーの処理を組み合わせることで、プロジェクトへプッシュ可能な認証済みユーザーがサーバー上で任意のコードを実行できる問題です。GitLab側は以前パッチを公開していましたが、通常のバグ修正として扱われていました。
主要なTTP
細工したJupyterノートブックのコミットと差分表示によるヒープポインタのリーク
メモリ上のライブラリ位置の特定
コールバックの書き換えによるリモートコード実行(RCE)
対象となる組織・利用者
セルフホスト版(オンプレミス等)のGitLabを運用しているすべての組織。
推奨される防御アクション
GitLabをサポートされている最新の修正バージョン(18.10.8、18.11.5、19.0.2以降)へ速やかにアップグレードする
利用中のGitLab環境のバージョンを確認し、セキュリティ修正が未適用のままになっていないか点検する
出典:
https://thehackernews.com/2026/07/researcher-publishes-gitlab-rce-poc.html
この日のほかの脅威動向
OpenAMにおける未認証リモートコード実行の脆弱性
Microsoft KiotaにおけるOpenAPI定義に起因するコマンドインジェクションの脆弱性
serovalにおける型混同に起因するデシリアライゼーションの脆弱性
Fastjson 1.xに重大なRCE脆弱性、悪用が確認
Cl0p、PTC Windchill等の脆弱性悪用で攻撃
2026-07-26 の内容をすべて読む(全13件)→
明日のセキュリティ脅威情報も、あなたのメールに。
毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。
無料で購読する →