Kerentanan  ·  2026-09-25

GitLab MCP: token dengan scope MCP dapat melakukan tindakan di luar scope (CVE-2026-92874), bypass tata kelola Duo AI oleh peran developer (CVE-2026-92529), kebocoran konteks kondisi balapan pencarian MCP (CVE-2026-92628)

KerentananLow dampakGlobalCVE-2026-92874
Rilis patch GitLab 19.4.1 (2026-09-24) memperbaiki tiga masalah keamanan agentic: (1) token dengan scope MCP dapat melakukan tindakan di luar scope yang dimaksudkan karena otorisasi yang tidak tepat (CVE-2026-92874, CVSS 5.4, CE/EE 18.3+); (2) pengguna terautentikasi dengan peran developer dapat melewati kontrol tata kelola alat AI yang dikonfigurasi admin untuk workspace... AI (CVE-2026-92529, CVSS 4.3, EE 19.1+); (3) dalam kondisi balapan, penanganan state bersama alat pencarian MCP dapat mengembalikan hasil pencarian di bawah konteks pengguna yang salah (CVE-2026-92628, CVSS 3.1, CE/EE 18.6+).
Server MCP GitLab dan asisten AI Duo adalah permukaan kontrol agentic dari rantai pasokan perangkat lunak; bypass scope dan kebocoran konteks lintas pengguna di dalamnya memungkinkan integrasi AI/MCP membaca atau bertindak melampaui batas yang didelegasikan dan memungkinkan developer melewati kontrol tata kelola AI admin.
Pengguna terautentikasi dengan token dengan scope MCP atau peran developer menggunakan alat MCP / pengaturan Duo AI di luar scope yang dimaksudkan; kondisi balapan mengembalikan hasil pencarian di bawah konteks pengguna lain.
GitLab CE/EE (MCP + Duo AI) rentang versi yang terpengaruh; diperbaiki di 19.2.7/19.3.3/19.4.1
Tingkatkan ke GitLab 19.2.7/19.3.3/19.4.1 atau lebih baru.
NVD CVE-2026-92874GitLab patch release 19.4.1
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →