GitLab CVE-2026-19478 冷思考:警示代码资产裸奔
GitLab CVE-2026-19478 冷思考:中科热备警示代码资产裸奔 做研发效能的人最怕什么?不是发布翻车,是代码仓库的历史记录在一夜之间被人抹得干干净净,而你连什么时候被动的都不知道。GitLab 最近爆出的 CVE-2026-19478 恰恰戳中了这个命门。这个漏洞的根子出在 Gitaly 的 ref 处理逻辑上,攻击者可以通过构造特定的 ref 更新请求,绕过权限校验,直接操作底层 Git 引用。更阴险的是,这种攻击不会留下常规的 audit event,提交历史就像被人用橡皮擦从账本上擦掉了一样,无痕。 我前两年在帮一个做跨境支付的团队做代码资产审计时,就遇到过类似场景。他们的...