CVE-2025-13436GitLab CE/EE 在处理特定持续集成(CI)相关输入时存在漏洞。该漏洞影响从 13.7 开始的多个版本。由于资源消耗控制不当,已认证的攻击者可通过发送特制的 CI 输入触发该漏洞,导致服务器资源耗尽,进而引发拒绝服务,严重影响系统可用性。
该漏洞源于 GitLab 处理 CI 相关输入时的逻辑缺陷。攻击者首先需要拥有 GitLab 实例的低权限账户。通过构造恶意的 CI 配置文件或利用 API 提交特定的作业数据,攻击者可以触发解析器中的资源消耗异常。例如,可能通过提交包含极其复杂递归结构的 YAML 文件或超长字符串参数,导致后端服务在解析或预处理阶段陷入死循环或分配过量内存。由于漏洞无需用户交互即可通过网络触发,且攻击成本低(仅需低权限),攻击者可反复发送恶意请求,使 Web 服务或 CI Runner 的 CPU/内存资源迅速枯竭,最终导致合法用户无法访问服务或 CI 任务被挂起。