脆弱性  ·  2026-08-13

GitLab EE認可フロー、名前空間全体のAI使用の誤属性を許可

脆弱性Medium 影響度GlobalCVE-2026-19228
NVDは2026年8月12日にCVE-2026-19228 (CVSS 8.5、高) を公開し、NVD変更履歴レコードで確認済み、GitLabは8月パッチリリースで問題を改善しました。
GitLabのAI機能におけるAI使用の誤属性は、ガバナンスと請求に影響を持ちます — 1つの名前空間の認証済みユーザーは、異なるカスタマー名前空間に対してAI消費/コストまたは監査証跡を誤って属性化する可能性があり、業界全体で広く使用されているエンタープライズDevOpsプラットフォームのAI使用アカウンタビリティを損なわせます。
認証済みユーザーが提供するID情報の不適切な認可により、特定の条件下で、AI使用(例えば、GitLab Duo AI機能呼び出し)が別の名前空間に属性化されることが可能になります。
GitLab EE 19.1.x < 19.1.4、19.2.x < 19.2.2
GitLabのパッチリリースノートに従い、GitLab EE 19.1.4または19.2.2にアップグレードしてください。
NVD - CVE-2026-19228GitLab Patch Release 19.2.2
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →