취약점  ·  2026-08-27

GitLab Duo Claude AI 에이전트 결함으로 CI 컨텍스트에서 임의의 명령 실행 가능

취약점High 영향도GlobalCVE-2026-18252
GitLab의 2026년 8월 26일 패치 릴리스는 CVE-2026-18252(CVSS 8.7)를 수정했습니다. 이 취약점에서 Duo Claude AI 에이전트의 사용자 제어 CI 구성 처리로 개발자 역할 사용자가 CI 파이프라인 인프라 내에서 임의의 명령 실행을 달성할 수 있습니다.
GitLab CI 러너는 빌드/배포 작업에 대해 높은 권한을 자주 보유합니다. AI 에이전트 기반 CI 기능의 결함은 루틴 개발자 권한 수준을 Duo Claude 통합을 사용하는 모든 프로젝트에 걸쳐 소프트웨어 공급 체인 손상 벡터로 변환합니다.
Duo Claude AI 에이전트는 사용자 제어 소스에서 구성을 처리합니다(신뢰할 수 없는 제어 영역에서 기능 포함). 인증된 개발자 역할 사용자가 CI 작업 컨텍스트에서 실행되는 임의의 명령어를 삽입할 수 있으며, 일반적으로 높은 러너 권한으로 실행됩니다.
GitLab EE 18.9(19.1.7 이전), 19.2(19.2.5 이전), 19.3(19.3.1 이전)
GitLab 19.3.1, 19.2.5 또는 19.1.7로 업그레이드합니다.
GitLab Patch Release 19.3.1
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →