Apa yang terjadi
GitLab EE versi 18.7-19.2.7, 19.3-19.3.3, 19.4-19.4.1 mengandung kerentanan otorisasi pada fitur Duo AI troubleshooting yang dalam kondisi tertentu memungkinkan pengguna terautentikasi membaca nilai variabel CI/CD sensitif dari jejak pekerjaan mode debug karena pemeriksaan otorisasi yang hilang. Diperbaiki di 19.2.7/19.3.3/19.4.1.
Mengapa penting
Duo adalah asisten AI GitLab di dalam platform CI/CD yang digunakan setiap organisasi. Jalur AI troubleshooting membocorkan rahasia CI/CD yang dilindungi (token, kredensial) kepada pengguna yang seharusnya tidak dapat melihatnya - mengubah fitur AI QoL menjadi saluran eksfiltrasi kredensial di dalam rantai pasokan perangkat lunak.
Vektor serangan
Pengguna terautentikasi memicu Duo AI troubleshooting pada jejak pekerjaan mode debug untuk menampilkan nilai variabel CI/CD yang dilindungi yang gagal direaksi oleh pemeriksaan otorisasi yang hilang.
Sistem yang terdampak
GitLab EE Duo AI >=18.7 sebelum 19.2.7, 19.3 sebelum 19.3.3, 19.4 sebelum 19.4.1
Mitigasi
Tingkatkan ke GitLab 19.2.7/19.3.3/19.4.1 atau lebih baru.