CVE-2026-1752GitLab企业版(EE)存在权限提升漏洞。由于API中的授权检查不当,拥有开发者角色权限的认证用户可以修改受保护的环境设置。该漏洞影响11.3版本至18.10.3之前的多个版本,攻击者可利用此漏洞绕过权限限制,篡改关键环境配置。
该漏洞源于GitLab EE API中存在的不正确的授权检查逻辑。在受影响的版本中,系统未能严格验证用户对特定资源的操作权限。通常只有Maintainer或Owner才能修改受保护环境,但攻击者利用Developer账户,通过构造特定的API请求(如修改环境变量或部署设置),即可绕过权限验证,直接修改本应受保护的环境设置。这破坏了GitLab的访问控制模型,可能导致恶意代码部署或关键配置被篡改。