
Cộng đồng lập trình viên và các studio phát triển game trên toàn cầu vừa đón nhận một phen thót tim khi nền tảng quản lý mã nguồn GitLab bất ngờ phát đi cảnh báo an ninh khẩn cấp về lỗ hổng bảo mật nghiêm trọng tối đa CVSS 10.0 mang mã hiệu CVE-2026-85706. Nằm ngay trong giao diện lập trình Commits API, lỗ hổng này cho phép kẻ tấn công từ xa đọc tùy ý mọi tệp tin lưu trên máy chủ lưu trữ mà không cần bất kỳ quyền đăng nhập nào, đe dọa làm rò rỉ toàn bộ mã nguồn game chưa ra mắt, tài nguyên 3D độc quyền và các khóa chứng thực máy chủ giá trị của các nhà làm game.
Hiểm họa rò rỉ mã nguồn dự án game bom tấn và biến môi trường CI/CD
Đối với các studio làm game hiện đại từ quy mô indie đến các nhà phát triển lớn, GitLab đóng vai trò như một “trái tim” lưu trữ toàn bộ công sức sáng tạo: từ mã nguồn logic lối chơi, thiết kế nhân vật 3D, kịch bản cốt truyện bí mật cho đến đường ống tích hợp và triển khai tự động (CI/CD Pipelines).
Thông qua kỹ thuật duyệt thư mục trái phép (Path Traversal), tin tặc có thể vượt qua mọi lớp phân quyền thư mục để đọc trực tiếp các tệp tin cấu hình nhạy cảm như .gitlab-ci.yml, các biến môi trường chứa API Token, mật khẩu cơ sở dữ liệu và khóa truy cập dịch vụ đám mây (AWS, Google Cloud). Khi những thông tin này lọt vào tay kẻ xấu, toàn bộ bản dựng game đang trong giai đoạn thử nghiệm kín có thể bị tuồn ra ngoài, tạo điều kiện cho các nhóm crack game bẻ khóa trước ngày phát hành hoặc bị các đối thủ cạnh tranh sao chép trắng trợn.

Làn sóng quét tự động bùng nổ và các bước xử lý cấp tốc cho nhà làm game
Đáng lo ngại hơn cả, chỉ vài giờ sau khi thông tin lỗ hổng được công bố, các hệ thống giám sát an ninh mạng đã ghi nhận hàng loạt cuộc thăm dò và quét mã độc tự động quy mô lớn nhắm vào các máy chủ GitLab đang mở cổng Internet.
Để bảo vệ thành quả lao động và tài sản trí tuệ của dự án, các đội ngũ kỹ thuật phát triển game cần lập tức tiến hành kiểm tra phiên bản máy chủ GitLab (cả bản Community Edition và Enterprise Edition) và cập nhật ngay lên các gói vá lỗi mới nhất do hãng phát hành. Trong trường hợp chưa thể cập nhật ngay lập tức, quản trị viên cần thiết lập tường lửa ứng dụng web (WAF) để chặn đứng các yêu cầu truy vấn chứa chuỗi ký tự chuyển hướng thư mục bất thường nhắm vào Commits API, đồng thời thu hồi và tạo mới toàn bộ các mã bí mật CI/CD Token để đề phòng rủi ro lộ lọt trước đó.




