漏洞  ·  2026-09-25

GitLab Duo AI故障排除从调试模式作业日志中泄露敏感的CI/CD变量值(CVE-2026-92470,CVSS 7.7)

漏洞High 影响GlobalCVE-2026-92470
GitLab EE版本18.7-19.2.7、19.3-19.3.3、19.4-19.4.1中的Duo AI故障排除功能存在授权缺陷,在某些条件下,由于缺少授权检查,经过认证的用户可以从调试模式作业日志中读取敏感的CI/CD变量值。已在19.2.7/19.3.3/19.4.1中修复。
Duo是GitLab在CI/CD平台内的AI助手,每个组织都在使用该平台。AI故障排除路径会将受保护的CI/CD密钥(token、凭证)泄露给不应看到它们的用户——将AI生活质量功能变成软件供应链中的凭证泄露渠道。
经过认证的用户对调试模式作业日志触发Duo AI故障排除,以获取因缺少授权检查而未被编辑的受保护CI/CD变量值。
GitLab EE Duo AI >=18.7且早于19.2.7、19.3且早于19.3.3、19.4且早于19.4.1
升级到GitLab 19.2.7/19.3.3/19.4.1或更高版本。
NVD CVE-2026-92470GitLab patch release 19.4.1
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →