Apa yang terjadi
NVD menerbitkan CVE-2026-19228 (CVSS 8.5, High) pada 2026-08-12, dikonfirmasi melalui catatan riwayat perubahan NVD; GitLab memperbaiki masalah tersebut dalam rilis patch Agustus.
Mengapa penting
Kesalahpenempatan penggunaan AI dalam fitur AI GitLab memiliki implikasi tata kelola dan penagihan — pengguna yang terautentikasi di satu namespace dapat menyebabkan konsumsi AI/biaya atau jejak audit untuk salah dikaitkan dengan namespace pelanggan yang berbeda, merusak akuntabilitas penggunaan AI dalam platform DevOps perusahaan yang digunakan secara luas di seluruh industri.
Vektor serangan
Otorisasi yang tidak tepat dari informasi identitas yang diberikan oleh pengguna yang terautentikasi memungkinkan penggunaan AI (misalnya, panggilan fitur AI GitLab Duo) untuk dikaitkan dengan namespace lain, dalam kondisi tertentu.
Sistem yang terdampak
GitLab EE 19.1.x < 19.1.4, 19.2.x < 19.2.2
Mitigasi
Tingkatkan ke GitLab EE 19.1.4 atau 19.2.2 sesuai dengan catatan rilis patch GitLab.