Ad

CVE-2026-87719

CRITICAL CVSS 3.1: 9,9 EPSS 0.61%
Обновлено 15 сентября 2026
GitLab
Параметр Значение
CVSS 9,9 (CRITICAL)
Уязвимые версии до 19.1.8
Тип уязвимости CWE-502 (Десериализация недоверенных данных)
Поставщик GitLab
Публичный эксплойт Нет

GitLab устранил проблему в GitLab EE, затрагивающую все версии с 18.3 до 19.1.8, с 19.2 до 19.2.6 и с 19.3 до 19.3.2, которая при определенных условиях могла позволить аутентифицированному пользователю с доступом к Duo Chat получать конфигурации экземпляра расширенного поиска и конфиденциальные учетные данные с использованием специально созданного аргумента подписки GraphQL для обхода сериализации и выполнения поиска объектов сервера.

Показать оригинальное описание (EN)

GitLab has remediated an issue in GitLab EE affecting all versions from 18.3 before 19.1.8, 19.2 before 19.2.6, and 19.3 before 19.3.2 that under certain conditions could allow an authenticated user with Duo Chat access to obtain Advanced Search instance configurations and sensitive credentials using a specially crafted GraphQL subscription argument to bypass serialization and perform server object lookup.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Уязвимые продукты

gitlab:gitlab