นักวิจัยปล่อย PoC เจาะ GitLab รันคำสั่งในสิทธิ์ git — แพตช์เงียบไม่ระบุเป็นช่องโหว่ความปลอดภัย

นักวิจัยจาก depthfirst เผยแพร่โค้ดโจมตีที่ใช้งานได้จริงสำหรับช่องโหว่ RCE ใน GitLab ที่ผู้ใช้ที่ล็อกอินแล้วและมีสิทธิ์ push สามารถรันคำสั่งในสิทธิ์บัญชี git ได้ ผ่านการฝัง Jupyter notebook อันตรายให้ตัวแปลง JSON ชื่อ Oj ทำงานผิดพลาด GitLab แพตช์ไปแล้วเมื่อ 10 มิ.ย. แต่จัดเป็นแค่ bug fix ไม่มี CVE ไม่มี CVSS ทำให้หลายองค์กรไม่รีบอัปเดต กระทบทุกรุ่น CE/EE ตั้งแต่ 15.2.0 ยังไม่พบการโจมตีจริง
