CVE-2025-3922GitLab CE/EE在特定版本中存在安全漏洞,由于GraphQL API缺乏足够的资源分配限制,经过身份验证的攻击者可通过特定请求消耗系统资源,导致拒绝服务。
该漏洞的根本原因在于GitLab GraphQL API对资源分配的限制不足。攻击者利用已认证的低权限账户,可以发送精心构造的恶意GraphQL查询。这些查询通常利用GraphQL的灵活性,通过深度嵌套、循环引用或请求大量数据节点,迫使服务器在解析和执行查询时消耗过量的CPU及内存资源。一旦系统资源被耗尽,GitLab服务将变得无响应,从而对合法用户造成拒绝服务攻击。