CVE-2026-3607GitLab CE/EE在特定版本中存在访问控制不当漏洞。由于系统未能正确校验用户权限,拥有开发者角色的经过身份验证的用户可以绕过包保护规则,上传未经授权的软件包。该漏洞影响多个版本分支,攻击者无需高权限即可利用此问题,可能对软件供应链的完整性造成潜在风险。
该漏洞源于GitLab CE/EE在处理软件包上传请求时的访问控制逻辑缺陷。在受影响的版本中,系统未能严格验证具有Developer角色的用户是否具备上传受保护软件包的权限。通常,包保护规则用于限制特定用户向公共注册表发布包,但攻击者可以通过构造恶意请求绕过这一检查。具体而言,当开发者用户尝试上传一个本应被规则拦截的包时,由于权限校验代码存在疏漏,系统错误地允许了该操作。这导致低权限用户可以破坏软件包的完整性,将不符合规范的代码或依赖项注入到项目中。