CVE-2026-5173GitLab CE/EE 存在访问控制不当漏洞,影响 16.9.6 至 18.10.3 之间的多个版本。由于对 WebSocket 连接的访问控制不严,低权限攻击者可利用该漏洞调用非预期的服务端方法,造成信息泄露并可能影响数据完整性。
该漏洞源于 GitLab 在处理 WebSocket 通信时未实施严格的访问控制检查。在受影响版本中,WebSocket 端点允许低权限用户通过已建立的连接直接调用后台服务端方法。由于系统未在调用链路中验证用户是否有权执行特定操作,攻击者可以构造恶意的 WebSocket 消息,触发非预期的服务器逻辑。这可能导致敏感数据泄露(C:H)或部分数据被篡改(I:L)。漏洞利用无需用户交互,且由于作用域为 Changed (S:C),可能影响同一服务器上的其他服务组件。