무슨 일이 있었나
GitLab EE 버전 18.7-19.2.7, 19.3-19.3.3, 19.4-19.4.1에는 Duo AI 문제 해결 기능에 인증 결함이 있어 특정 조건에서 인증된 사용자가 승인 검사 누락으로 인해 디버그 모드 작업 추적에서 민감한 CI/CD 변수 값을 읽을 수 있습니다. 19.2.7/19.3.3/19.4.1에서 수정되었습니다.
왜 중요한가
Duo는 모든 조직이 사용하는 CI/CD 플랫폼 내부의 GitLab AI 비서입니다. AI 문제 해결 경로는 보호된 CI/CD 비밀(토큰, 자격 증명)을 볼 수 없어야 할 사용자에게 누출합니다 - AI QoL 기능을 소프트웨어 공급망 내부의 자격 증명 유출 채널로 바꿉니다.
공격 경로
인증된 사용자가 디버그 모드 작업 추적에서 Duo AI 문제 해결을 트리거하여 승인 검사 누락으로 수정되지 않은 보호된 CI/CD 변수 값을 노출시킵니다.
영향받는 시스템
GitLab EE Duo AI >=18.7에서 19.2.7 미만, 19.3에서 19.3.3 미만, 19.4에서 19.4.1 미만
완화 방안
GitLab 19.2.7/19.3.3/19.4.1 이상으로 업그레이드하세요.