CVE-2026-8144GitLab CE/EE 存在一个安全漏洞,由于缺少授权检查,拥有项目成员身份的已认证用户可以枚举私有组的成员信息。该漏洞影响广泛,涵盖了从 15.1 版本开始到多个补丁版本之前的所有发行版。攻击者无需特殊用户交互即可利用此漏洞通过网络发起攻击,导致私有组织成员隐私泄露。
该漏洞源于 GitLab 在处理特定 API 接口或页面请求时,未正确实施权限验证逻辑。具体来说,当一个经过身份验证的用户(仅需具备项目成员身份)尝试访问与私有组相关的成员列表端点时,系统未能验证该用户是否属于该私有组或是否具有管理员权限。由于缺乏这种授权检查,攻击者可以通过遍历组 ID 或发送特定的 HTTP 请求,绕过访问控制机制,获取本应仅对组成员可见的敏感信息(如用户名、邮箱等)。此漏洞属于典型的越权访问问题(IDOR),攻击复杂度低,无需用户交互即可在网络层面远程利用,主要威胁数据的机密性。