취약점  ·  2026-09-25

GitLab Duo AI 문제 해결 기능이 디버그 모드 작업 추적에서 민감한 CI/CD 변수 값을 누출합니다 (CVE-2026-92470, CVSS 7.7)

취약점High 영향도GlobalCVE-2026-92470
GitLab EE 버전 18.7-19.2.7, 19.3-19.3.3, 19.4-19.4.1에는 Duo AI 문제 해결 기능에 인증 결함이 있어 특정 조건에서 인증된 사용자가 승인 검사 누락으로 인해 디버그 모드 작업 추적에서 민감한 CI/CD 변수 값을 읽을 수 있습니다. 19.2.7/19.3.3/19.4.1에서 수정되었습니다.
Duo는 모든 조직이 사용하는 CI/CD 플랫폼 내부의 GitLab AI 비서입니다. AI 문제 해결 경로는 보호된 CI/CD 비밀(토큰, 자격 증명)을 볼 수 없어야 할 사용자에게 누출합니다 - AI QoL 기능을 소프트웨어 공급망 내부의 자격 증명 유출 채널로 바꿉니다.
인증된 사용자가 디버그 모드 작업 추적에서 Duo AI 문제 해결을 트리거하여 승인 검사 누락으로 수정되지 않은 보호된 CI/CD 변수 값을 노출시킵니다.
GitLab EE Duo AI >=18.7에서 19.2.7 미만, 19.3에서 19.3.3 미만, 19.4에서 19.4.1 미만
GitLab 19.2.7/19.3.3/19.4.1 이상으로 업그레이드하세요.
NVD CVE-2026-92470GitLab patch release 19.4.1
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →