PT-2026-82098 · Gitlab · Gitlab Ce/Ee+1
CVSS v2.0
8.5
Alta
| Vetor | AV:N/AC:L/Au:S/C:C/I:C/A:N |
Nome do Software Vulnerável e Versões Afetadas
GitLab EE versões 18.9 até 19.1.6
GitLab EE versões 19.2 até 19.2.4
GitLab EE versões 19.3 até 19.3.0
Descrição
Um usuário autenticado com permissões de função de desenvolvedor pode executar comandos arbitrários dentro de um contexto de CI. Isso ocorre porque o agente de IA Duo Claude processa configurações de uma fonte controlada pelo usuário, permitindo a injeção de configurações não confiáveis para extrair funcionalidades de uma esfera de controle não confiável. Isso pode levar à manipulação não autorizada do sistema de CI.
Recomendações
Atualizar as versões do GitLab EE 18.9 até 19.1.6 para a versão 19.1.7.
Atualizar as versões do GitLab EE 19.2 até 19.2.4 para a versão 19.2.5.
Atualizar as versões do GitLab EE 19.3 até 19.3.0 para a versão 19.3.1.
Exploit
Correção
DoS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Gitlab
Gitlab Ce/Ee