GitLab закрыла критическую RCE-уязвимость в AI Gateway версиями 19.2.4, 19.3.2 и 19.4.1

Уязвимость CVE-2026-90970 затрагивает собственные установки AI Gateway и позволяет выполнять команды на не обновлённых экземплярах. Компания выпустила исправления и предупредила клиентов, которые используют самостоятельно размещённый сервис.

GitLab закрыла критическую RCE-уязвимость в AI Gateway версиями 19.2.4, 19.3.2 и 19.4.1

AI Gateway предоставляет доступ к функциям GitLab Duo на базе искусственного интеллекта. GitLab поддерживает облачный шлюз для GitLab.com, GitLab Self-Managed и GitLab Dedicated. Клиенты GitLab Self-Managed также могут развернуть отдельный AI Gateway через GitLab Duo Self-Hosted. Ранее GitLab закрыла уязвимость для чтения файлов.

Проблема связана с недостаточной нейтрализацией данных. Злоумышленнику нужны базовые привилегии и доступ к Duo Agent Platform. Специально составленная конфигурация flow может позволить ему выйти за пределы изолированной среды шаблона промпта и запустить команды на AI Gateway. GitLab присвоила уязвимости критический уровень опасности.

Исправления вошли в версии 19.2.4, 19.3.2 и 19.4.1. Компания рекомендует клиентам с собственными установками AI Gateway как можно скорее обновиться до одной из них. Пользователям облачного AI Gateway от GitLab обновление не требуется: компания сообщила, что уже защитила эти системы.

До публикации GitLab также связалась с клиентами, которые размещают AI Gateway самостоятельно. Ранее компания устранила другую критическую уязвимость, CVE-2026-85706, в GitLab Community Edition и Enterprise Edition. Она позволяла неавторизованным злоумышленникам читать конфиденциальные данные, включая учётные данные и другие секреты.

На следующий день после исправления CVE-2026-85706 Агентство по кибербезопасности и безопасности инфраструктуры США добавило её в список активно эксплуатируемых уязвимостей. Федеральным ведомствам отвели три дня на защиту систем. По данным GitLab, с ноября 2021 года агентство отметило пять уязвимостей GitLab, которыми пользовались злоумышленники; одну из них применяли группы вымогателей.

Источник: Bleepingcomputer
Елизавета Добровольская
Автор itzine.ru с 2021 года. Пишет о смартфонах, гаджетах, железе, искусственном интеллекте и космосе — в общем, обо всём, что есть в мире технологий. От новостей о складных флагманах и процессорах до репортажей о культуре и рынке электромобилей. Следит за индустрией внимательно, но без фанатизма.

Оставить комментарий