脆弱性  ·  2026-09-25

GitLab Duo AIトラブルシューティングがデバッグモードのジョブトレースから機密のCI/CD変数値を漏洩(CVE-2026-92470、CVSS 7.7)

脆弱性High 影響度GlobalCVE-2026-92470
GitLab EEバージョン18.7-19.2.7、19.3-19.3.3、19.4-19.4.1には、Duo AIトラブルシューティング機能に認可の欠陥があり、特定の条件下では、認証されたユーザーが認可チェックの欠如により、デバッグモードのジョブトレースから機密のCI/CD変数値を読み取ることができる。19.2.7/19.3.3/19.4.1で修正された。
Duoは、あらゆる組織が使用するCI/CDプラットフォーム内のGitLabのAIアシスタントである。AIトラブルシューティング経路は、保護されたCI/CDシークレット(トークン、認証情報)を、それを見るべきでないユーザーに漏洩させる - AIのQoL機能をソフトウェアサプライチェーン内の認証情報窃取チャネルに変えてしまう。
認証されたユーザーがデバッグモードのジョブトレースに対してDuo AIトラブルシューティングをトリガーし、認可チェックの欠如により秘匿化されない保護されたCI/CD変数値を取得する。
GitLab EE Duo AI >=18.7、19.2.7より前、19.3、19.3.3より前、19.4、19.4.1より前
GitLab 19.2.7/19.3.3/19.4.1以降にアップグレードすること。
NVD CVE-2026-92470GitLab patch release 19.4.1
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →