Ad

CVE-2026-7487

LOW CVSS 3.1: 3,5 EPSS 0.22%
Обновлено 31 августа 2026
GitLab
Параметр Значение
CVSS 3,5 (LOW)
Уязвимые версии 13.1.0 — 19.2.5
Устранено в версии 19.1.7
Тип уязвимости CWE-1280
Поставщик GitLab
Публичный эксплойт Нет

GitLab устранил проблему в GitLab EE, затрагивающую все версии с 13.1 до 19.1.7, 19.2 до 19.2.5 и 19.3 до 19.3.1, из-за которой при определенных условиях аутентифицированный пользователь с разрешениями роли репортера, создавший мерж-реквест, мог сбросить правила утверждения мерж-реквеста из-за неправильных проверок авторизации.

Показать оригинальное описание (EN)

GitLab has remediated an issue in GitLab EE affecting all versions from 13.1 before 19.1.7, 19.2 before 19.2.5, and 19.3 before 19.3.1 that, under certain conditions, an authenticated user with reporter-role permissions who authored a merge request could have reset merge request approval rules due to improper authorization checks.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Тип уязвимости (CWE)

Уязвимые продукты 3

Конфигурация От (включительно) До (исключительно)
Gitlab Gitlab
cpe:2.3:a:gitlab:gitlab:*:*:*:*:enterprise:*:*:*
13.1.0 19.1.7
Gitlab Gitlab
cpe:2.3:a:gitlab:gitlab:*:*:*:*:enterprise:*:*:*
19.2.0 19.2.5
Gitlab Gitlab
cpe:2.3:a:gitlab:gitlab:19.3.0:*:*:*:enterprise:*:*:*