Missing authorization in GitLab Enterprise Edition and Gitlab Community Edition - CVE-2025-13772
Published: January 7, 2026
Vulnerability identifier: #VU121076
CSH Severity: Medium
CVSS v4: 5.3 [CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N]
CVE-ID: CVE-2025-13772
CWE-ID: CWE-862
Exploitation vector: Remote access
Exploit availability:
No public exploit available
Vulnerability details
The vulnerability allows a remote user to access and utilize AI model settings.
The vulnerability exists due to missing authorization checks in Duo Workflows API. A remote user can access and utilize AI model settings from unauthorized namespaces by manipulating namespace identifiers in API requests.
Affected software
GitLab Enterprise Edition
Gitlab Community Edition
Gitlab Community Edition
How to mitigate CVE-2025-13772
Install updates from vendor's website.
GitLab Enterprise Edition - addressed in versions 18.5.5, 18.6.3, 18.7.1
Gitlab Community Edition - addressed in versions 18.5.5, 18.6.3, 18.7.1
Gitlab Community Edition - addressed in versions 18.5.5, 18.6.3, 18.7.1