跳到正文
原文
SentinelLabs·本站收录 · 原文发表 日期未标

GitLab EE 修复 CVE-2026-92470 授权绕过漏洞:Duo AI 排障功能泄露 CI/CD 变量

CVE-2026-92470: GitLab Auth Bypass Vulnerability

AI 导读

GitLab Enterprise Edition 修复了 CVE-2026-92470 授权缺失漏洞(CWE-862),攻击者可通过 Duo AI 排障功能读取开启 CI_DEBUG_TRACE 的作业日志,获取本无权访问的 CI/CD 变量值。受影响版本为 18.7 至 19.2.7 之前、19.3 至 19.3.3 之前、19.4 至 19.4.1 之前,已在 19.4.1、19.3.3、19.2.7 修复。泄露的凭据可用于横向移动至云、镜像仓库和部署系统,建议升级并轮换相关变量。

阅读原文sentinelone.com