事件经过
NVD 于 2026 年 8 月 12 日发布了 CVE-2026-19228(CVSS 8.5,高),通过 NVD 变更历史记录确认;GitLab 在其 8 月补丁发布中修复了该问题。
影响分析
GitLab AI 功能中的 AI 使用错误归属既有治理又有计费影响 — 一个命名空间中的经过身份验证的用户可能导致 AI 消耗/成本或审计跟踪被错误地归属于不同的客户命名空间,破坏在广泛应用于整个行业的企业 DevOps 平台中的 AI 使用问责。
攻击途径
经过身份验证的用户供应的身份信息的不当授权允许 AI 使用(例如,GitLab Duo AI 功能调用)在某些条件下被归属于另一个命名空间。
受影响系统
GitLab EE 19.1.x < 19.1.4、19.2.x < 19.2.2
缓解措施
根据 GitLab 补丁发布说明升级到 GitLab EE 19.1.4 或 19.2.2。