Лучший интерфейс — это тот, которого пользователь не замечает. (автор не известен)

GitLab предупреждает о критической уязвимости RCE в сервисе AI Gateway


GitLab предупреждает о критической уязвимости RCE в сервисе AI Gateway

Сегодня компания GitLab предупредила клиентов о необходимости немедленного устранения критической уязвимости в сервисе AI Gateway, которая может позволить злоумышленникам выполнять произвольные команды на уязвимых экземплярах.

AI Gateway — это сервис, предоставляющий доступ к функциям GitLab Duo, основанным на искусственном интеллекте. В то время как GitLab использует собственный облачный экземпляр AI Gateway, который применяется в GitLab.com, GitLab Self-Managed и GitLab Dedicated, пользователи также могут развернуть собственные экземпляры на GitLab Self-Managed через GitLab Duo Self-Hosted.

Отслеживаемый как CVE-2026-90970, этот недостаток безопасности связан со слабым местом ненадлежащей нейтрализации и может позволить злоумышленникам с базовыми привилегиями и доступом к платформе Duo Agent выполнять произвольные команды на неподтвержденных экземплярах.

«GitLab устранила проблему в шлюзе искусственного интеллекта GitLab, которая при определенных условиях могла позволить аутентифицированному пользователю с доступом к платформе Duo Agent выйти из «песочницы шаблонов запросов» через специально созданную конфигурацию потока, что приводило к произвольному выполнению команд на шлюзе искусственного интеллекта», — объяснила компания в пятничном сообщении.

GitLab выпустила версии 19.2.4, 19.3.2 и 19.4.1 для устранения этой уязвимости для пользователей автономного шлюза искусственного интеллекта и сообщила, что клиенты, использующие шлюз искусственного интеллекта, размещенный на GitLab, уже защищены и им не нужно предпринимать никаких действий.

«Эти версии содержат критическое исправление безопасности для автономного шлюза искусственного интеллекта GitLab, и мы настоятельно рекомендуем всем самоуправляемым клиентам GitLab с установками автономного шлюза искусственного интеллекта GitLab немедленно обновиться до одной из этих версий», — говорится в сообщении. «Перед публикацией этого руководства мы провели целенаправленную разъяснительную работу с клиентами автономных шлюзов искусственного интеллекта».

В GitLab добавили, что связались с теми, кто размещает собственный AI Gateway, до того, как стало известно об уязвимости, и призвали пользователей обновить уязвимые экземпляры как можно скорее.

В прошлом месяце GitLab также устранил уязвимость с максимальным уровнем опасности (CVE-2026-85706) в GitLab Community Edition (CE) и Enterprise Edition (EE), которая позволяла злоумышленникам без аутентификации считывать конфиденциальные данные, такие как учётные данные и другие секреты, с уязвимых серверов.

Днем позже Агентство по кибербезопасности и защите инфраструктуры США (CISA) добавило CVE-2026-85706 в свой список активно используемых уязвимостей и дало федеральным агентствам три дня на то, чтобы защитить свои системы в соответствии с обязательной оперативной директивой (Binding Operational Directive, BOD) 26-04.

С ноября 2021 года CISA отметило пять уязвимостей в GitLab, которые активно используются, в том числе одна из них эксплуатируется группировками вымогателей.

Платформа DevSecOps от GitLab насчитывает более 30 миллионов зарегистрированных пользователей и используется более чем 50% компаний из списка Fortune 100, включая Nvidia, Lockheed Martin, T-Mobile, Goldman Sachs, Airbus и UBS.

Редактор: AndreyEx

Если статья понравилась, поделитесь ей в социальных сетях

Оставить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *

десять + три =

Это может быть вам интересно


Спасибо!

Теперь редакторы в курсе.

Прокрутить страницу до начала