
GitLab-ը ուղղել է AI Gateway-ի կրիտիկական սխալը, որով հնարավոր էր հրամաններ կատարել սերվերի վրա
GitLab-ը ուղղել է AI Gateway-ում կրիտիկական սխալը: Սխալը պտտված է CVE-2026-90970, CVSS սանդղակով՝ 9,9 միավոր: Թարմացումը պահանջվում է միայն սեփական gateway-ի օգտատերերին. ուղղված տարբերակներն են 19.2.4, 19.3.2 և 19.4.1:
GitLab-ը հոկտեմբերի 2-ին ուղղել է AI Gateway-ում կրիտիկական սխալը: Սխալը պտտված է CVE-2026-90970, իսկ ընկերությունը այն գնահատել է CVSS սանդղակով 9,9 միավորով: AI Gateway-ը ծառայություն է, որը GitLab-ի նմանակը կապում է AI մոդելների հետ:
Ինչպես է աշխատում սխալը
Բյուլետենի համաձայն, խոցելիությունը custom flow-ի prompt-ի ձևանմուշում է: custom flow-ը Duo Agent Platform-ում ստեղծված AI գործիք է բազմաստիճան խնդիրների ավտոմատացման համար: Նույնականացված օգտատերը, ոնք ունեն Duo Agent Platform-ում մուտք, հատուկ կոնֆիգուրացիայով կարող էր դուրս գալ ձևանմուշի sandbox-ից և կատարել հրամաններ gateway-ում: GitLab-ը չի նշել, թե ինչ պայմանների ենթակա է սա կամ Duo Agent Platform-ի մուտքից բացի ինչ դեր է պահանջվում օգտատիրոջից:
Որ տարբերակները պետք է թարմացնել
Սխալը ուղղված է AI Gateway-ի 19.2.4, 19.3.2 և 19.4.1 տարբերակներում: Խոցելի միջակայքը ներառում է 18.1.6 և դրանից նոր թողարկումները՝ 19.2.4-ը, 19.3.x-ը՝ 19.3.2-ը և 19.4.x-ը՝ 19.4.1-ը: 19.2.4-ի հին ուղղված տարբերակ գոյություն չունի, ուստի 18.1.6-ից 19.1 գծի թողարկումները մնում են խոցելի միջակայքում:
Թարմացումը պահանջվում է միայն այն կազմակերպություններին, որոնք AI Gateway-ն աշխատացնում են իրենց սեփական ենթակառուցվածքում: GitLab.com-ի, GitLab Dedicated-ի և այն նմանակների օգտատերերին, ովքեր օգտագործում են GitLab-ի ենթակառուցվածքում տեղակայված gateway-ը, գործողություն չի պահանջվում: ընկերությունն արդեն թարմացրել է իր gateway-ները: Սեփական gateway-ի օգտատերերին GitLab-ը անհապաղ կոչ է անում թարմացնել և ուղարկել է ցուցումները բյուլետենի հրապարակմանը:
Docker-ի տեղակայման դեպքում ադմինիստրատորը պետք է կանգնեցնի և ջնջի կոնտեյները, այնուհետ ներբեռնի նոր պատկերի պտտունը, օրինակ՝ self-hosted-v19.4.1-ee: Helm-ի դեպքում նոր պտտունը փոխվում է դիագրամի image պարամետրում: Բյուլետենում նշված չէ ոչ ժամանակավոր լուծումը և ոչ այն, թե ինչպես պետք է ադմինիստրատորը ստուգի, թե արդյոք gateway-ը դարձել է հարձակման նպատակ թարմացմանը հասնելուց առաջ:
Ինչու է կարևոր
Սեփական ենթակառուցքավորման վրա տեղակայված gateway-ն պահում է JSON Web Token-ների (JWT) ստորագրման բանալիները, որոնք GitLab-ի տեղադրման ուղեցույցը համարում է գաղտնի տվյալներ: gateway-ը նաև կապվում է GitLab-ի օրինակի և կազմակերպության AI մոդելների մատակարարների հետ:
Բյուլետենում նշված չէ, արդյոք խոտորությունն օգտագործվել է հարձակման ընթացքում: ԱՄՆ-ի կիբերանվտանգության և ենթակառուցքավորման պաշտպանության գործակալությունը (CISA) հոկտեմբերի 2-ին CVE-ի գրառմանն ավելացրեց գնահատական, որտեղ օգտագործումը նշված է „ոչ մի" դեպքում: Խոտորության հայտնաբերումը GitLab-ը վերագրել է HackerOne-ի օգտատիրոջը՝ invisiblemeerkat-ին: Փետրվարում GitLab-ը ուղղել է AI Gateway-ի ենթակառուցքավորման մեկ այլ խոտորություն՝ CVE-2026-1868, որը նույնպես գնահատվել է 9,9 միավորով: Երկու թուլությունները էլ վերաբերում են կաղապարների շարժիչի մեկ նույն դասին՝ CWE-1336:
SiTech — AI-ով հզորացված վեբ մշակում
Ստեղծում ենք արագ ու ժամանակակից կայքեր և AI-ը ներդնում իրական բիզնես գործընթացներում։ Ունե՞ք նախագիծ կամ հարց։ Ուրախ կլինենք օգնել։