事件经过
GitLab EE版本18.7-19.2.7、19.3-19.3.3、19.4-19.4.1中的Duo AI故障排除功能存在授权缺陷,在某些条件下,由于缺少授权检查,经过认证的用户可以从调试模式作业日志中读取敏感的CI/CD变量值。已在19.2.7/19.3.3/19.4.1中修复。
影响分析
Duo是GitLab在CI/CD平台内的AI助手,每个组织都在使用该平台。AI故障排除路径会将受保护的CI/CD密钥(token、凭证)泄露给不应看到它们的用户——将AI生活质量功能变成软件供应链中的凭证泄露渠道。
攻击途径
经过认证的用户对调试模式作业日志触发Duo AI故障排除,以获取因缺少授权检查而未被编辑的受保护CI/CD变量值。
受影响系统
GitLab EE Duo AI >=18.7且早于19.2.7、19.3且早于19.3.3、19.4且早于19.4.1
缓解措施
升级到GitLab 19.2.7/19.3.3/19.4.1或更高版本。