无主之地2配置高吗|看真人裸体BBBBB|秋草莓丝瓜黄瓜榴莲色多多|真人強奷112分钟|精品一卡2卡3卡四卡新区|日本成人深夜苍井空|八十年代动画片

網(wǎng)易首頁(yè) > 網(wǎng)易號(hào) > 正文 申請(qǐng)入駐

GitLab緊急修補(bǔ)AI與工作流高危漏洞,自托管需立刻升級(jí)

0
分享至

周三晚上七點(diǎn),運(yùn)維組長(zhǎng)張瀟剛準(zhǔn)備關(guān)掉電腦,就看到工作群組里連續(xù)彈出三條標(biāo)著“緊急”的消息。他點(diǎn)開GitLab安全公告,快速瀏覽受影響版本號(hào),發(fā)現(xiàn)公司內(nèi)部自托管的生產(chǎn)實(shí)例恰好踩在了公告列出的范圍里。幾分鐘前還計(jì)劃好的下班安排立刻被拋在腦后,他需要在這個(gè)晚上先把這次安全補(bǔ)丁評(píng)估完,因?yàn)楣胬锩鞔_寫著一句話——GitLab強(qiáng)烈建議所有管理員立即升級(jí)。

2026年5月27日,GitLab面向自托管實(shí)例發(fā)布了三個(gè)補(bǔ)丁版本:19.0.1、18.11.4與18.10.7。這是一次不折不扣的緊急安全更新,涵蓋Community Edition和Enterprise Edition,修復(fù)了橫跨Duo AI工作流運(yùn)行器、Wiki組件、GraphQL工作項(xiàng)API、CI管道、部署認(rèn)證端點(diǎn)等多個(gè)模塊的漏洞。GitLab.com平臺(tái)已經(jīng)完成熱修復(fù),在使用GitLab Dedicated托管服務(wù)的客戶則無需執(zhí)行任何操作,但對(duì)于大量運(yùn)行自托管實(shí)例的組織來說,這一天剩下的時(shí)間很可能要在版本升級(jí)和驗(yàn)證中度過。


整批漏洞里最需要優(yōu)先處置的是編號(hào)CVE?2026?4868的一個(gè)高危訪問控制缺陷,CVSS 3.1評(píng)分達(dá)到8.2。該漏洞作用于GitLab企業(yè)版的Duo AI工作流運(yùn)行器,所有版本從18.8開始、但尚未升級(jí)到18.10.7、18.11.4或19.0.1的實(shí)例都受到直接影響。在特定條件下,一個(gè)已認(rèn)證用戶能夠觸發(fā)某些Duo AI工作流,并以另一個(gè)用戶的身份去執(zhí)行這些工作流。問題根源出在工作流運(yùn)行器邏輯中的用戶身份解析不當(dāng)——在并發(fā)、多步驟的AI輔助流程中,運(yùn)行器沒能始終準(zhǔn)確地綁定原始發(fā)起者的身份,導(dǎo)致流程執(zhí)行體可能竊用其他已認(rèn)證用戶的上下文。

為什么這個(gè)漏洞讓人格外緊張?因?yàn)樗睋鬐itLab近年來力推的Duo AI輔助功能,這類功能通常允許開發(fā)者在流水線中調(diào)用AI寫代碼、審查變更或回答上下文問題。一旦身份解析發(fā)生混亂,攻擊者就有機(jī)會(huì)以他人身份去觸發(fā)AI工作流,間接讀取敏感信息,甚至可能將惡意任務(wù)混入正常作業(yè)流中。GitLab的公告中明確指出,該漏洞可被用于橫向移動(dòng)或權(quán)限濫用,也就是說,補(bǔ)丁不及時(shí)部署,AI輔助流水線反而可能成為內(nèi)部提權(quán)和滲透的跳板。

緊跟在AI工作流漏洞之后的,是一個(gè)針對(duì)Wiki組件的拒絕服務(wù)漏洞,編號(hào)CVE?2026?1402。該漏洞影響從17.1到未應(yīng)用補(bǔ)丁的18.10、18.11和19.0分支的GitLab CE/EE所有版本,CVSS 3.1評(píng)分為6.5。漏洞的核心在于輸入驗(yàn)證不足:已認(rèn)證用戶可以通過特殊構(gòu)造的Wiki內(nèi)容,讓服務(wù)器在解析或渲染時(shí)耗盡CPU和內(nèi)存資源,最終導(dǎo)致整個(gè)Wiki服務(wù)不可用。對(duì)于將Wiki作為協(xié)作門戶和文檔中心的團(tuán)隊(duì)來說,服務(wù)一旦因攻擊而癱掉,文檔存取、項(xiàng)目協(xié)作文檔的同步展示都會(huì)受到直接影響。

另外還有一起涉及GraphQL工作項(xiàng)API的信息泄露漏洞,編號(hào)CVE?2026?6713,評(píng)級(jí)5.3。該API的授權(quán)檢查存在不正確之處,在某些條件下,未經(jīng)認(rèn)證的用戶也能枚舉出私有項(xiàng)目。盡管利用前提有一定限制,但漏洞的存在意味著攻擊者可以通過未授權(quán)的API調(diào)用逐步勾勒出本不公開的項(xiàng)目結(jié)構(gòu),為后續(xù)針對(duì)性攻擊打下信息基礎(chǔ)。這提醒開發(fā)團(tuán)隊(duì)一再審視API層面的訪問控制:即使是GraphQL這種強(qiáng)類型查詢語言,若字段授權(quán)沒做到位,仍會(huì)泄漏不該暴露的數(shù)據(jù)。

在此次補(bǔ)丁集合中,多個(gè)中等嚴(yán)重性的授權(quán)缺陷也被一并修復(fù),主要集中在GitLab企業(yè)版的操作模塊和Duo功能上。CVE?2026?5296修正了Duo工作流API中不恰當(dāng)?shù)氖跈?quán)邏輯:當(dāng)組級(jí)別啟用基礎(chǔ)工作流后,擁有開發(fā)者角色的用戶有可能繞過預(yù)期的流程限制。換句話說,原本只能執(zhí)行有限子流程的人員,可借助這個(gè)缺陷介入更多自動(dòng)化環(huán)節(jié),擾亂工作流編排。CVE?2026?2601則堵住了缺少授權(quán)檢查的缺口:部分敏感部署數(shù)據(jù)原應(yīng)對(duì)開發(fā)者級(jí)用戶隱藏,但因檢查缺失而暴露在外。這兩個(gè)缺陷疊加在一起,很容易導(dǎo)致權(quán)限邊界模糊,誰該看到什么、誰該觸發(fā)什么,都變得不再清晰。

在持續(xù)集成和交付這一條線上,編號(hào)CVE?2026?8716的漏洞值得Pipeline維護(hù)者特別留意。GitLab發(fā)現(xiàn)管道中的名稱解析行為存在錯(cuò)誤,可能導(dǎo)致某個(gè)作業(yè)意外訪問到來自不同引用類型的CI數(shù)據(jù)。當(dāng)倉(cāng)庫(kù)中存在同名但不同類型的引用時(shí),不完善的

特別聲明:以上內(nèi)容(如有圖片或視頻亦包括在內(nèi))為自媒體平臺(tái)“網(wǎng)易號(hào)”用戶上傳并發(fā)布,本平臺(tái)僅提供信息存儲(chǔ)服務(wù)。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相關(guān)推薦
熱點(diǎn)推薦
金融危機(jī)要來了?專家預(yù)測(cè):未來12到18個(gè)月,世界將爆發(fā)金融風(fēng)暴

金融危機(jī)要來了?專家預(yù)測(cè):未來12到18個(gè)月,世界將爆發(fā)金融風(fēng)暴

別人都叫我阿腈
2026-05-30 20:32:28
48歲夏奇拉"逆生長(zhǎng)"惹爭(zhēng)議:26年前皮裙少女,如今紫裙凍齡被疑"科技與狠活"?

48歲夏奇拉"逆生長(zhǎng)"惹爭(zhēng)議:26年前皮裙少女,如今紫裙凍齡被疑"科技與狠活"?

生活觀察員啊
2026-05-25 01:14:32
2026款吉利牛仔上市:新增武士黑配色,限時(shí)7.59萬-8.49萬元

2026款吉利牛仔上市:新增武士黑配色,限時(shí)7.59萬-8.49萬元

IT之家
2026-05-30 20:40:07
米切爾:沒哈登我們進(jìn)不了東決 哈登會(huì)降薪續(xù)約騎士嗎?

米切爾:沒哈登我們進(jìn)不了東決 哈登會(huì)降薪續(xù)約騎士嗎?

仰臥撐FTUer
2026-05-31 09:06:07
30 歲粵劇花旦與 73 歲商界大佬閃婚,男方優(yōu)質(zhì)條件令人無法抗拒

30 歲粵劇花旦與 73 歲商界大佬閃婚,男方優(yōu)質(zhì)條件令人無法抗拒

安海客
2026-05-27 16:54:35
5月31日,人社部發(fā)布養(yǎng)老金通知了嗎?企退增幅必然高于事退嗎?

5月31日,人社部發(fā)布養(yǎng)老金通知了嗎?企退增幅必然高于事退嗎?

王五說說看
2026-05-31 09:18:26
歐冠巴黎點(diǎn)球擊敗阿森納!真相終于公布,更讓人看得頭皮發(fā)麻!

歐冠巴黎點(diǎn)球擊敗阿森納!真相終于公布,更讓人看得頭皮發(fā)麻!

郝小小看體育
2026-05-31 09:18:01
中超爭(zhēng)議判罰!朱辰杰拉人送點(diǎn),西海岸球員暴怒,麥麥提江險(xiǎn)破防

中超爭(zhēng)議判罰!朱辰杰拉人送點(diǎn),西海岸球員暴怒,麥麥提江險(xiǎn)破防

奧拜爾
2026-05-30 19:18:20
蔣介石孫子召開發(fā)布會(huì),提出“兩蔣”移靈大陸,2句話讓世人唏噓

蔣介石孫子召開發(fā)布會(huì),提出“兩蔣”移靈大陸,2句話讓世人唏噓

老謝談史
2026-03-18 18:33:35
南開大學(xué)通報(bào)論文數(shù)據(jù)存疑問題

南開大學(xué)通報(bào)論文數(shù)據(jù)存疑問題

界面新聞
2026-05-30 19:44:53
人形機(jī)器人降價(jià)超40萬!宇樹科技上會(huì)前夕:一季度利潤(rùn)已腰斬

人形機(jī)器人降價(jià)超40萬!宇樹科技上會(huì)前夕:一季度利潤(rùn)已腰斬

子彈財(cái)經(jīng)
2026-05-31 02:51:11
為190元榴蓮千里維權(quán)商家收到人身威脅言論,稱已報(bào)警,并起訴“僅退款”買家索賠

為190元榴蓮千里維權(quán)商家收到人身威脅言論,稱已報(bào)警,并起訴“僅退款”買家索賠

紅星新聞
2026-05-29 22:21:07
把瑜伽褲穿成日常的松弛感美女

把瑜伽褲穿成日常的松弛感美女

只要高興就好
2026-04-13 14:30:30
湖北省召開全省領(lǐng)導(dǎo)干部會(huì)議

湖北省召開全省領(lǐng)導(dǎo)干部會(huì)議

新京報(bào)
2026-05-30 13:13:05
2026上半年口碑最好10部國(guó)產(chǎn)劇:《主角》第3,第1實(shí)至名歸

2026上半年口碑最好10部國(guó)產(chǎn)劇:《主角》第3,第1實(shí)至名歸

八斗小先生
2026-05-30 19:06:12
64歲莫少聰放飛自我,一代男神變“金發(fā)大姨”,網(wǎng)友直呼認(rèn)不出

64歲莫少聰放飛自我,一代男神變“金發(fā)大姨”,網(wǎng)友直呼認(rèn)不出

娛樂E君
2026-05-29 11:45:16
趙祥松|全國(guó)無一省財(cái)政自給100%:不是問題,但可能正在變成問題

趙祥松|全國(guó)無一省財(cái)政自給100%:不是問題,但可能正在變成問題

祥松談
2026-05-31 06:08:36
強(qiáng)行推開中國(guó)記者,從后廚溜走!原來整個(gè)香會(huì)最心虛是菲律賓防長(zhǎng)

強(qiáng)行推開中國(guó)記者,從后廚溜走!原來整個(gè)香會(huì)最心虛是菲律賓防長(zhǎng)

阿龍聊軍事
2026-05-31 01:08:57
心理學(xué):永遠(yuǎn)不要在兒女面前,隨口說出這兩句話,會(huì)毀掉孩子一生

心理學(xué):永遠(yuǎn)不要在兒女面前,隨口說出這兩句話,會(huì)毀掉孩子一生

心理觀察局
2026-05-30 07:08:20
搶七不打,離隊(duì)倒計(jì)時(shí)?雷霆又要大交易了

搶七不打,離隊(duì)倒計(jì)時(shí)?雷霆又要大交易了

體育新角度
2026-05-30 14:21:56
2026-05-31 10:35:00
固件更新中
固件更新中
有態(tài)度網(wǎng)友ytd
5185文章數(shù) 39關(guān)注度
往期回顧 全部

科技要聞

AI寫小說的套路被扒光了

頭條要聞

美國(guó)頂流網(wǎng)紅現(xiàn)身中國(guó)陜西鄉(xiāng)村 請(qǐng)求卡車司機(jī)捎他一段

頭條要聞

美國(guó)頂流網(wǎng)紅現(xiàn)身中國(guó)陜西鄉(xiāng)村 請(qǐng)求卡車司機(jī)捎他一段

體育要聞

巴黎再度捧起歐冠獎(jiǎng)杯 槍手眾將黯然神傷

娛樂要聞

張碧晨《歌手》 “活人微死” 自嘲

財(cái)經(jīng)要聞

字節(jié)跳動(dòng)的 "一盤大棋"

汽車要聞

900V+3.2秒破百 領(lǐng)克10+&領(lǐng)克10上市16.99萬元起

態(tài)度原創(chuàng)

數(shù)碼
旅游
本地
時(shí)尚
公開課

數(shù)碼要聞

vivo S60系列發(fā)布:2899元起 推出4K原生感Live

旅游要聞

稻城亞丁們,該放棄“捆綁消費(fèi)”思維了

本地新聞

用剪紙的方式,打開江蘇揚(yáng)州

伊姐周六熱推:電視劇《樊籠》;電視劇《翹楚》......

公開課

李玫瑾:為什么性格比能力更重要?

無障礙瀏覽 進(jìn)入關(guān)懷版