漏洞  ·  2026-08-13

GitLab EE 授权缺陷允许跨命名空间的 AI 使用错误归属

漏洞Medium 影响GlobalCVE-2026-19228
NVD 于 2026 年 8 月 12 日发布了 CVE-2026-19228(CVSS 8.5,高),通过 NVD 变更历史记录确认;GitLab 在其 8 月补丁发布中修复了该问题。
GitLab AI 功能中的 AI 使用错误归属既有治理又有计费影响 — 一个命名空间中的经过身份验证的用户可能导致 AI 消耗/成本或审计跟踪被错误地归属于不同的客户命名空间,破坏在广泛应用于整个行业的企业 DevOps 平台中的 AI 使用问责。
经过身份验证的用户供应的身份信息的不当授权允许 AI 使用(例如,GitLab Duo AI 功能调用)在某些条件下被归属于另一个命名空间。
GitLab EE 19.1.x < 19.1.4、19.2.x < 19.2.2
根据 GitLab 补丁发布说明升级到 GitLab EE 19.1.4 或 19.2.2。
NVD - CVE-2026-19228GitLab Patch Release 19.2.2
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →