GitLab предупреди за критична уязвимост в AI Gateway

GitLab призова клиентите си незабавно да актуализират AI Gateway заради критична уязвимост, която при определени условия може да позволи на нападател да изпълнява произволни команди върху засегнатия сървър. Проблемът е идентифициран като CVE-2026-90970 и засяга само самостоятелно хоствани инсталации на AI Gateway.

AI Gateway предоставя инфраструктурата за функциите на GitLab Duo, базирани на ИИ. GitLab поддържа собствена облачна инсталация за GitLab.com, GitLab Self-Managed и GitLab Dedicated, но организациите могат да разгръщат и собствени инсталации чрез GitLab Duo Self-Hosted.

Уязвимостта произтича от неправилна неутрализация на специално обработвани данни и може да бъде използвана от автентикиран потребител с базови права, който има достъп до Duo Agent Platform. При специално конструирана конфигурация нападателят може да излезе извън ограниченията на sandbox средата за шаблони на заявките и да достигне до изпълнение на произволни команди в AI Gateway.

Това е особено важно при среди, в които AI Gateway е разположен вътре в корпоративната инфраструктура. Компрометирането на услугата може да даде на нападател възможност да използва правата на сървъра за последващи действия, в зависимост от конкретната конфигурация и достъпите на инсталацията.

GitLab вече е публикувал коригирани версии 19.2.4, 19.3.2 и 19.4.1. Компанията настоятелно препоръчва на всички организации със Self-Hosted AI Gateway да преминат към една от тези версии възможно най-скоро.

Потребителите, които използват хостван от GitLab AI Gateway, не трябва да предприемат действия, тъй като облачната инфраструктура вече е защитена от проблема.

GitLab посочва, че преди публичното оповестяване е осъществил директен контакт с клиентите, които поддържат собствени AI Gateway инсталации. Това подчертава сериозността на уязвимостта и необходимостта от бързо прилагане на корекцията.

Случаят идва само месец след друга критична уязвимост в GitLab – CVE-2026-85706, свързана с неправилно обработване на пътища. Тя позволява на неавторизирани нападатели да извличат чувствителна информация от уязвими сървъри, включително идентификационни данни и други секрети.

Само ден след публикуването на корекцията за CVE-2026-85706 американската агенция CISA добави уязвимостта в каталога си за активно експлоатирани слабости и даде на федералните институции срок от три дни за предприемане на мерки.

Историята на GitLab показва, че платформата остава привлекателна цел за нападатели. От ноември 2021 г. CISA е включила пет уязвимости на GitLab в каталога на слабостите, експлоатирани в реални атаки, включително случай, при който уязвимост е била използвана от ransomware групировки.

Рискът от новата слабост се увеличава и заради широкото разпространение на GitLab. DevSecOps платформата има над 30 милиона регистрирани потребители и се използва от повече от половината компании от Fortune 100, сред които Nvidia, Lockheed Martin, T-Mobile, Goldman Sachs, Airbus и UBS.

За организациите, които са внедрили GitLab Duo Self-Hosted, основният приоритет е да се установи дали се използва засегната версия на AI Gateway и при необходимост незабавно да се извърши актуализация. Особено важно е да не се приема, че наличието на автентикация прави уязвимостта маловажна – изискването за базови права може да бъде преодоляно чрез вече компрометиран вътрешен акаунт.

e-security.bg

Подобни

Dell предупреждава за критична уязвимост в System Update с root достъп
6.10.2026
dell
Google спря временно част от програмата си за награди за уязвимости
6.10.2026
simon-google-pictures-454541_640
Dell отстрани две критични уязвимости с максимална оценка
5.10.2026
dell
Критична уязвимост във FortiMail вече се експлоатира като zero-day
4.10.2026
fortnet
CISA предупреди за критична уязвимост в MikroTik RouterOS
3.10.2026
CISA__headpic
ИИ ускорява откриването на уязвимости - и съкращава времето до експлоатацията им
3.10.2026
google

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy