CVE-2026-1184GitLab企业版(EE)存在一个安全漏洞,影响从11.9开始的多个版本。该漏洞由于验证不当,允许未经身份验证的用户通过上传特制文件来触发拒绝服务。攻击者无需交互即可利用此缺陷,导致目标服务资源耗尽或崩溃,严重影响系统可用性。官方建议尽快升级至修复版本以消除风险。
该漏洞的核心在于GitLab EE处理文件上传时的验证逻辑不完善。攻击者可以构造一个恶意文件,该文件在解析或处理过程中会触发布尔逻辑错误或资源死锁。虽然CVSS向量要求低权限(PR:L),但漏洞描述明确指出未认证用户亦可利用,这暗示了某些公开接口如Issue附件或Project文件上传可能存在缺陷。当受害者上传或处理该文件时,服务器会陷入异常状态,消耗大量CPU或内存,最终导致Web服务无响应,达成拒绝服务攻击目的。