Kerentanan  ·  2026-09-25

GitLab Duo AI troubleshooting membocorkan nilai variabel CI/CD sensitif dari jejak pekerjaan mode debug (CVE-2026-92470, CVSS 7.7)

KerentananHigh dampakGlobalCVE-2026-92470
GitLab EE versi 18.7-19.2.7, 19.3-19.3.3, 19.4-19.4.1 mengandung kerentanan otorisasi pada fitur Duo AI troubleshooting yang dalam kondisi tertentu memungkinkan pengguna terautentikasi membaca nilai variabel CI/CD sensitif dari jejak pekerjaan mode debug karena pemeriksaan otorisasi yang hilang. Diperbaiki di 19.2.7/19.3.3/19.4.1.
Duo adalah asisten AI GitLab di dalam platform CI/CD yang digunakan setiap organisasi. Jalur AI troubleshooting membocorkan rahasia CI/CD yang dilindungi (token, kredensial) kepada pengguna yang seharusnya tidak dapat melihatnya - mengubah fitur AI QoL menjadi saluran eksfiltrasi kredensial di dalam rantai pasokan perangkat lunak.
Pengguna terautentikasi memicu Duo AI troubleshooting pada jejak pekerjaan mode debug untuk menampilkan nilai variabel CI/CD yang dilindungi yang gagal direaksi oleh pemeriksaan otorisasi yang hilang.
GitLab EE Duo AI >=18.7 sebelum 19.2.7, 19.3 sebelum 19.3.3, 19.4 sebelum 19.4.1
Tingkatkan ke GitLab 19.2.7/19.3.3/19.4.1 atau lebih baru.
NVD CVE-2026-92470GitLab patch release 19.4.1
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →