何が起きたか
GitLab EEバージョン18.7-19.2.7、19.3-19.3.3、19.4-19.4.1には、Duo AIトラブルシューティング機能に認可の欠陥があり、特定の条件下では、認証されたユーザーが認可チェックの欠如により、デバッグモードのジョブトレースから機密のCI/CD変数値を読み取ることができる。19.2.7/19.3.3/19.4.1で修正された。
なぜ重要か
Duoは、あらゆる組織が使用するCI/CDプラットフォーム内のGitLabのAIアシスタントである。AIトラブルシューティング経路は、保護されたCI/CDシークレット(トークン、認証情報)を、それを見るべきでないユーザーに漏洩させる - AIのQoL機能をソフトウェアサプライチェーン内の認証情報窃取チャネルに変えてしまう。
攻撃経路
認証されたユーザーがデバッグモードのジョブトレースに対してDuo AIトラブルシューティングをトリガーし、認可チェックの欠如により秘匿化されない保護されたCI/CD変数値を取得する。
影響を受けるシステム
GitLab EE Duo AI >=18.7、19.2.7より前、19.3、19.3.3より前、19.4、19.4.1より前
緩和策
GitLab 19.2.7/19.3.3/19.4.1以降にアップグレードすること。