北京赛克艾威科技有限公司 2026-08-17
GitLab 是全球领先的 DevOps 平台,提供完整的软件开发生命周期管理功能,包括代码仓库管理、CI/CD、项目管理等。GitLab 分为社区版\(CE\)和企业版\(EE\)两个版本,广泛应用于全球各类企业、政府机构和开源社区的软件开发流程中。 该漏洞源于 GitLab GraphQL 层在处理 \`@gl\_introduced\` 指令时存在 fallback 字段解析缺陷,攻击者可利用该指令触发任意 ActiveRecord 公开方法调用,在无需任何身份验证的情况下远程修改或删除公开项目和用户数据。攻击者可利用此漏洞在无需身份认证的情况下,通过单个恶意请求永久删除公开项目数据、停用或封禁用户账号、修改关键状态信息,甚至对开源项目发起供应链攻击。
暂无