CVE-2026-9807CVE-2026-9807 是 GitLab 社区版 (CE) 和企业版 (EE) 中存在的一个安全漏洞。该漏洞源于授权执行机制不正确,导致在某些特定条件下,已被阻止的项目访问令牌 (Project Access Token) 仍能继续访问私有资源。此问题影响多个版本范围,攻击者若拥有被撤销或阻止的令牌,可能利用此漏洞绕过安全限制,获取敏感数据。官方已在后续补丁版本中修复了此授权逻辑错误。
该漏洞的核心在于 GitLab 项目访问令牌的生命周期管理或状态检查机制存在逻辑缺陷。通常情况下,当项目访问令牌被用户撤销、过期或因安全原因被阻止时,系统应在所有请求的授权验证阶段立即拒绝该令牌。然而,在受影响的 GitLab 版本中,系统在处理特定 API 请求或资源访问时,未能正确校验令牌的实时状态。具体而言,授权中间件或缓存机制可能未及时更新,或者针对令牌“blocked”状态的检查逻辑存在遗漏,导致系统错误地认为该令牌仍然有效。攻击者无需重新进行身份认证,仅需持有原本应失效的令牌,即可向目标私有仓库或资源发送请求。由于 CVSS 向量显示无需用户交互 (UI:N) 且仅需低权限 (PR:L),攻击者可利用此漏洞持续窃取代码库、Issue 等机密信息,尽管其对完整性和可用性无直接影响,但机密性泄露风险依然显著。