GitLab 漏洞总结 漏洞概述 GitLab 发布了多个安全补丁,修复了多个严重的安全漏洞。这些漏洞涉及敏感信息泄露、权限提升、拒绝服务等问题。 影响范围 CVE-2026-6267: 敏感信息泄露问题,影响 GitLab CE/EE 版本 10.1.0 到 19.0.5、19.1 到 19.1.3、19.2 到 19.2.1。 CVE-2026-12436: 权限提升问题,影响 GitLab CE/EE 版本 18.0 到 19.0.5、19.1 到 19.1.3、19.2 到 19.2.1。 CVE-2026-15975: 拒绝服务问题,影响 GitLab CE/EE 版本 11.8 到 19.0.5、19.1 到 19.1.3、19.2 到 19.2.1。 CVE-2026-13113: 权限提升问题,影响 GitLab EE 版本 17.0 到 19.0.5、19.1 到 19.1.3、19.2 到 19.2.1。 CVE-2026-16553: 敏感信息泄露问题,影响 GitLab EE 版本 18.8 到 19.0.5、19.1 到 19.1.3、19.2 到 19.2.1。 CVE-2026-6336: 权限提升问题,影响 GitLab CE/EE 版本 16.6 到 19.0.5、19.1 到 19.1.3、19.2 到 19.2.1。 CVE-2026-14341: 权限提升问题,影响 GitLab CE/EE 版本 12.8 到 19.0.5、19.1 到 19.1.3、19.2 到 19.2.1。 CVE-2026-3093: 跨站脚本问题,影响 GitLab CE/EE 版本 14.0 到 19.0.5、19.1 到 19.1.3、19.2 到 19.2.1。 CVE-2026-15077: 提示注入问题,影响 GitLab EE 版本 19.1 到 19.1.3、19.2 到 19.2.1。 CVE-2026-15831: 安全令牌生成问题,影响 GitLab EE 版本 19.1 到 19.1.3、19.2 到 19.2.1。 CVE-2026-14351: 敏感信息泄露问题,影响 GitLab CE/EE 版本 8.8 到 19.0.5、19.1 到 19.1.3、19.2 到 19.2.1。 CVE-2026-4672: 权限提升问题,影响 GitLab CE/EE 版本 18.4 到 19.0.5、19.1 到 19.1.3、19.2 到 19.2.1。 CVE-2025-14562: 权限提升问题,影响 GitLab CE/EE 版本 10.6 到 19.0.5、19.1 到 19.1.3、19.2 到 19.2.1。 修复方案 CVE-2026-6267: 修复了内部请求处理中的访问控制问题。 CVE-2026-12436: 修复了 CI/CD 配置修改时的用户属性验证问题。 CVE-2026-15975: 修复了合并请求讨论中的资源限制问题。 CVE-2026-13113: 修复了合并请求审批规则中的竞争条件问题。 CVE-2026-16553: 修复了虚拟注册表中上游请求的处理问题。 CVE-2026-6336: 修复了项目导入状态中的授权检查问题。 CVE-2026-14341: 修复了项目导入功能中的授权问题。 CVE-2026-3093: 修复了分页视图中的用户控制输入问题。 CVE-2026-15077: 修复了 Duo 代码审查中的未信任内容处理问题。 CVE-2026-15831: 修复了 Duo 工作流中的令牌生成问题。 CVE-2026-14351: 修复了合并请求标题生成中的授权检查问题。 CVE-2026-4672: 修复了管道测试报告 API 中的访问控制问题。 CVE-2025-14562: 修复了合并请求协作设置中的授权问题。 POC 代码 页面中未提供具体的 POC 代码或利用代码。 总结 GitLab 发布了多个安全补丁,修复了多个严重的安全漏洞。建议所有用户尽快升级到最新版本以确保安全。