CVE-2025-11246这是GitLab CE/EE中的一个安全漏洞,存在于15.4到18.5.5之前、18.6到18.6.3之前、18.7到18.7.1之前的版本。漏洞允许具有特定权限的认证用户通过操纵GraphQL runner关联来移除不相关项目的所有项目runner。这是一个权限提升漏洞,攻击者可以影响他们本不应该有管理权限的项目。
该漏洞源于GitLab GraphQL API中的权限检查不足。攻击者作为认证用户,利用GraphQL端点进行runner关联操作时,系统未能正确验证用户对目标项目的管理权限。攻击者能够通过构造特定的GraphQL查询来移除其他项目的runner,导致这些项目的CI/CD流程中断。