
GitLab AI Gateway-in kritiki zərərliyini düzəltdi, onunla serverdə əmrlərin icrası mümkün olub
GitLab AI Gateway-də kritiki zərərliyi düzəltdi. Zərərliyə CVE-2026-90970 verilib, CVSS şkalasında isə 9,9 balı var. Yeniləmə yalnız öz gateway-sindən istifadə edənlərə lazımdır; düzəldilmiş versiyalar 19.2.4, 19.3.2 və 19.4.1-dir.
GitLab 2 oktyabrda AI Gateway-də kritiki zərərliyi düzəltdi. Zərərliyə CVE-2026-90970 verildi, şirkət isə onu CVSS şkalasında 9,9 balı ilə qiymətləndirdi. AI Gateway GitLab instansını AI modelləri ilə əlaqələndirən xidmətdir.
Zərərliyi necə işləyir
Bülletənə görə, zəiflik custom flow-un prompt şablonunda var. custom flow, Duo Agent Platform-da yaradılmış AI alətidir, çoxmərhələli tapşırıqların avtomatlaşdırılması üçün nəzərdə tutulub. İcazəli istifadəçi, hansı ki, Duo Agent Platform-a girişi var, xüsusi konfiqurasiya ilə şablonun sandbox-ından çıxaraq gateway-də əmrlər icra edə bilərdi. GitLab dəqiqləşdirməyib ki, bunun üçün hansı şərtlər lazımdır və ya Duo Agent Platform-a girişdən başqa istifadəçi hansı rola malik olmalıdır.
Hansı versiyalar yenilənməlidir
Zərərliyi AI Gateway-in 19.2.4, 19.3.2 və 19.4.1 versiyalarında düzəldilib. Zərərli diapazona 18.1.6 və ondan yeni nəşrlər 19.2.4-ə qədər, 19.3.x 19.3.2-yə qədər və 19.4.x 19.4.1-ə qədər daxildir. 19.2.4-də köhnə düzəldilmiş versiya mövcud deyil, buna görə 18.1.6-dan 19.1 xəttindəki bütün nəşrlər zərərli diapazonda qalır.
Yeniləmə yalnız AI Gateway-i öz infrastrukturunda işlədən təşkilatlara lazımdır. GitLab.com, GitLab Dedicated və GitLab infrastrukturunda yerləşdirilmiş gateway-dən istifadə edən instansların istifadəçilərinə tədbir tələb olmur: şirkət öz gateway-lərini artıq yeniləyib. Öz gateway-sindən istifadə edənlərə GitLab dərhal yeniləməyə çağırır və bülletən dərc olunmadan təlimat göndərib.
Docker quraşdırmasında administrator konteyneri dayandırmalı və silməlidir, sonra isə yeni image tag yükləməlidir, məsələn self-hosted-v19.4.1-ee. Helm halında yeni tag chart-ın image parametrində dəyişir. Bülletənə nə vəzici həll göstərilib, nə də administratorın yeniləmədən əvvəl gateway hücum hədəfinə çevrilib-yoxlamasını necə yoxlamalı olduğu göstərilib.
Nə üçün vacibdir
Öz infrastrukturunda yerləşdirilmiş gateway JSON Web Token-lərin (JWT) imza açarlarını saxlayır ki, bunlar GitLab quraşdırma təlimatı tərəfindən həssas məlumatlar sayılır. gateway həmçinin GitLab instansı və təşkilatın AI model provayderləri ilə əlaqələnir.
Bülletənə zərərliyin hücum zamanı istifadə edilib-edilmədiği yazılmır. AŞŞ Kibertəhlükəsizlik və İnfrastruktur Mühafizə Agentliyi (CISA) 2 oktyabrda CVE qeydinə qiymət verib, burada istismar "heç bir" hal kimi göstərilir. Zərərliyin aşkarlanmasını GitLab HackerOne istifadəçisinə, invisiblemeerkat-a aid edir. Fevralda GitLab AI Gateway-in bir başqa zərərliyini, CVE-2026-1868-i düzəltdi, ki, o da 9,9 balı ilə qiymətləndirilib. Hər iki zəiflik şablonlar mənzərinin eyni sinfinə, CWE-1336-ya aiddir.
SiTech — AI ilə gücləndirilmiş veb hazırlanması
Sürətli və müasir saytlar qurur, AI-ı real biznes proseslərinə gətiririk. Layihəniz və ya sualınız var? Kömək etməyə hazırıq.