跳到正文
事件持续更新

GitLab Duo 授权缺失漏洞与工单

2 篇报道2 个报道来源3 小时前更新

先了解这件事

AI 综述

GitLab Enterprise Edition 修复了 CVE-2026-92470 授权缺失漏洞(CWE-862):攻击者可通过 Duo AI 排障功能读取开启 CI_DEBUG_TRACE 的作业日志,获取本无权访问的 CI/CD 变量值,泄露的凭据可用于横向移动。受影响版本为 18.7 至 19.2.7 之前、19.3 至 19.3.3 之前、19.4 至 19.4.1 之前,已在 19.4.1、19.3.3、19.2.7 修复。Tenable 的 CVE 记录引用 GitLab 安全工单 617719,GitLab 官方补丁公告称该授权检查缺失问题可能使已认证用户经 Duo AI 排障功能读取无权访问的 CI/CD 变量值;工单正文细节未确认。

AI 根据报道生成 · 1 小时前更新

后续时间线

10月8日
  1. GitLab
    GitLab Duo 授权缺失安全工单 617719

    Tenable 的 CVE-2026-92470 记录引用 GitLab 安全工单 617719。GitLab 官方补丁公告称,该授权检查缺失问题可能使已认证用户通过 Duo AI 排障功能读取无权访问的 CI/CD 变量值,并已在 19.4.1、19.3.3 和 19.2.7 修复。工单正文细节未确认。

  2. SentinelLabs
    GitLab EE 修复 CVE-2026-92470 授权绕过漏洞:Duo AI 排障功能泄露 CI/CD 变量

    GitLab Enterprise Edition 修复了 CVE-2026-92470 授权缺失漏洞(CWE-862),攻击者可通过 Duo AI 排障功能读取开启 CI_DEBUG_TRACE 的作业日志,获取本无权访问的 CI/CD 变量值。受影响版本为 18.7 至 19.2.7 之前、19.3 至 19.3.3 之前、19.4 至 19.4.1 之前,已在 19.4.1、19.3.3、19.2.7 修复。泄露的凭据可用于横向移动至云、镜像仓库和部署系统,建议升级并轮换相关变量。

相关讨论

本站还没有收集到这件事的讨论链接。

关注度走势

每天新增来源

1 天共 2 个·最多 2(10月8日)·今天 2

  • 10月8日 新增 2 个来源(2 家媒体、0 个账号)

每小时关注度

暂无可比走势