CVE-2026-7481GitLab EE 存在输入清理不当的漏洞,允许拥有开发者权限的认证用户注入恶意 JavaScript。该漏洞影响多个版本,攻击者可利用此漏洞在其他用户浏览被污染页面时执行任意代码,导致敏感信息泄露或会话劫持。
该漏洞发生在 GitLab EE 的特定功能模块中,由于后端未对用户提交的特定输入数据进行严格的上下文感知转义和过滤,导致攻击者能够植入持久化的恶意脚本。攻击者首先需要具备开发者角色的账户权限,随后在系统支持的交互点(如评论、描述等)注入精心构造的 JavaScript Payload。该 Payload 被存储在服务器数据库中。当其他用户(尤其是具有更高权限的管理员)访问包含该 Payload 的页面时,浏览器会解析并执行该脚本。根据 CVSS 向量 (S:C),该漏洞可影响浏览器上下文,结合高机密性和完整性影响,攻击者可通过窃取 Session ID 完全接管受害者账户,或利用受害者权限执行未授权的 API 调用。