PT-2026-82098 · Gitlab · Gitlab Ce/Ee+1

·

CVE-2026-18252

·

Publicado

2026-08-26

·

Atualizado

2026-09-02

CVSS v2.0

8.5

Alta

VetorAV:N/AC:L/Au:S/C:C/I:C/A:N
Nome do Software Vulnerável e Versões Afetadas GitLab EE versões 18.9 até 19.1.6 GitLab EE versões 19.2 até 19.2.4 GitLab EE versões 19.3 até 19.3.0
Descrição Um usuário autenticado com permissões de função de desenvolvedor pode executar comandos arbitrários dentro de um contexto de CI. Isso ocorre porque o agente de IA Duo Claude processa configurações de uma fonte controlada pelo usuário, permitindo a injeção de configurações não confiáveis para extrair funcionalidades de uma esfera de controle não confiável. Isso pode levar à manipulação não autorizada do sistema de CI.
Recomendações Atualizar as versões do GitLab EE 18.9 até 19.1.6 para a versão 19.1.7. Atualizar as versões do GitLab EE 19.2 até 19.2.4 para a versão 19.2.5. Atualizar as versões do GitLab EE 19.3 até 19.3.0 para a versão 19.3.1.

Exploit

Correção

DoS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-12783
BIT-GITLAB-2026-18252
CVE-2026-18252

Produtos afetados

Gitlab
Gitlab Ce/Ee