GitLab Duo 授权缺失漏洞与工单
先了解这件事
GitLab Enterprise Edition 修复了 CVE-2026-92470 授权缺失漏洞(CWE-862):攻击者可通过 Duo AI 排障功能读取开启 CI_DEBUG_TRACE 的作业日志,获取本无权访问的 CI/CD 变量值,泄露的凭据可用于横向移动。受影响版本为 18.7 至 19.2.7 之前、19.3 至 19.3.3 之前、19.4 至 19.4.1 之前,已在 19.4.1、19.3.3、19.2.7 修复。Tenable 的 CVE 记录引用 GitLab 安全工单 617719,GitLab 官方补丁公告称该授权检查缺失问题可能使已认证用户经 Duo AI 排障功能读取无权访问的 CI/CD 变量值;工单正文细节未确认。
AI 根据报道生成 · 1 小时前更新
后续时间线
- GitLabGitLab Duo 授权缺失安全工单 617719
Tenable 的 CVE-2026-92470 记录引用 GitLab 安全工单 617719。GitLab 官方补丁公告称,该授权检查缺失问题可能使已认证用户通过 Duo AI 排障功能读取无权访问的 CI/CD 变量值,并已在 19.4.1、19.3.3 和 19.2.7 修复。工单正文细节未确认。
- SentinelLabsGitLab EE 修复 CVE-2026-92470 授权绕过漏洞:Duo AI 排障功能泄露 CI/CD 变量
GitLab Enterprise Edition 修复了 CVE-2026-92470 授权缺失漏洞(CWE-862),攻击者可通过 Duo AI 排障功能读取开启 CI_DEBUG_TRACE 的作业日志,获取本无权访问的 CI/CD 变量值。受影响版本为 18.7 至 19.2.7 之前、19.3 至 19.3.3 之前、19.4 至 19.4.1 之前,已在 19.4.1、19.3.3、19.2.7 修复。泄露的凭据可用于横向移动至云、镜像仓库和部署系统,建议升级并轮换相关变量。
相关讨论
关注度走势
每天新增来源
- 10月8日 新增 2 个来源(2 家媒体、0 个账号)