پرش به محتوای اصلی

GitLab در مورد آسیب پذیری RCE حیاتی در سرویس AI Gateway هشدار می دهد

بلیپینگ‌کامپیوتر۱۴۰۵ مهر ۱۰, جمعه، ساعت ۱۹:۵۰حدود 3 دقیقه مطالعه

GitLab امروز به مشتریان هشدار داد که فورا یک آسیب‌پذیری حیاتی AI Gateway را اصلاح کنند که می‌تواند به مهاجمان اجازه دهد دستورات دلخواه را روی نمونه‌های آسیب‌پذیر اجرا کنند. [...]

GitLab امروز به مشتریان هشدار داد که فورا یک آسیب‌پذیری حیاتی AI Gateway را اصلاح کنند که می‌تواند به مهاجمان اجازه دهد دستورات دلخواه را روی نمونه‌های آسیب‌پذیر اجرا کنند.

AI Gateway سرویسی است که به ویژگی های GitLab Duo بومی هوش مصنوعی دسترسی می دهد. در حالی که GitLab نمونه دروازه هوش مصنوعی مبتنی بر ابر خود را که توسط GitLab.com، GitLab Self-Managed و GitLab Dedicated استفاده می‌شود، استفاده می‌کند، کاربران همچنین می‌توانند نمونه‌های خود میزبان خود را در GitLab Self-Managed از طریق GitLab Duo Self-Hosted مستقر کنند.

این نقص امنیتی که به‌عنوان CVE-2026-90970 ردیابی می‌شود، ناشی از ضعف خنثی‌سازی نامناسب است و می‌تواند به مهاجمان با امتیازات اولیه و دسترسی به پلتفرم Duo Agent اجازه دهد دستورات دلخواه را روی نمونه‌های اصلاح‌نشده اجرا کنند.

شرکت GitLab مشکلی را در GitLab AI Gateway برطرف کرده است که تحت شرایط خاص می‌توانست به یک کاربر احراز هویت شده با Duo Agent Platform اجازه دهد تا از طریق یک پیکربندی جریان دستکاری شده خاص، از جعبه سندباکس الگو فرار کند و منجر به اجرای دستور دلخواه در دروازه هوش مصنوعی شود.

GitLab نسخه‌های 19.2.4، 19.3.2 و 19.4.1 را برای رفع این آسیب‌پذیری برای کاربران دروازه هوش مصنوعی خود میزبانی شده منتشر کرد و گفت که مشتریانی که از گیت‌وی هوش مصنوعی میزبان GitLab استفاده می‌کنند از قبل محافظت شده‌اند و نیازی به اقدام ندارند.

این نسخه ها حاوی یک اصلاح امنیتی حیاتی برای GitLab Self-Hosted AI Gateway هستند و ما قویا توصیه می کنیم که همه مشتریان GitLab Self-Managed دارای نصب GitLab Self-Hosted AI Gateway فورا به یکی از این نسخه ها به روز شوند. "ما قبل از انتشار این پست با این راهنمایی، ارتباط هدفمندی را با مشتریان خود میزبانی AI Gateway انجام داده ایم."

GitLab اضافه کرد که قبل از افشای اطلاعات، با کسانی که دروازه هوش مصنوعی خود را میزبانی می کنند تماس گرفته است و از کاربران خواسته است تا نمونه های آسیب پذیر را در اسرع وقت ارتقا دهند.

ماه گذشته، GitLab همچنین یک آسیب‌پذیری با حداکثر شدت پیمایش مسیر (CVE-2026-85706) را در GitLab Community Edition (CE) و Enterprise Edition (EE) وصله کرد که به مهاجمان احراز هویت نشده اجازه می‌دهد داده‌های حساس مانند اعتبار و سایر اسرار سرورهای آسیب‌پذیر را بخوانند.

یک روز بعد، آژانس امنیت سایبری و امنیت زیرساخت ایالات متحده (CISA) CVE-2026-85706 را به لیست نقص های مورد سوء استفاده فعال خود اضافه کرد و به آژانس های فدرال سه روز فرصت داد تا سیستم های خود را مطابق با دستورالعمل اجرایی الزام آور (BOD) 26-04 ایمن کنند.

از نوامبر 2021، CISA پنج آسیب‌پذیری GitLab را که در طبیعت مورد سوء استفاده قرار گرفته است، برچسب‌گذاری کرده است، از جمله یکی که توسط باج‌افزارهای باج‌افزار مورد سوء استفاده قرار گرفته است.

پلتفرم DevSecOps GitLab بیش از 30 میلیون کاربر ثبت شده دارد و بیش از 50 درصد از شرکت های Fortune 100 از جمله Nvidia، Lockheed Martin، T-Mobile، Goldman Sachs، Airbus و UBS از آن استفاده می کنند.

به میکو هیپونن و رهبران امنیتی NFL، CHANEL و Atlassian بپیوندید تا در یک نشست دیجیتالی دو ساعته در مورد اینکه حملات با سرعت هوش مصنوعی چه تغییراتی می‌کنند، مدافعان چه کارهایی را باید انجام ندهند و چگونه اعتبار، تصمیم‌گیری، اصلاح و تأیید مجدد با سرعت ماشین را انجام دهند، بپیوندید.

GitLab کاربران را ترغیب می‌کند تا نقص‌های پیمایش مسیر حداکثر شدت را اصلاح کنند

CISA دستور اصلاح فوری نقص زیمبرا را می دهد که به طور فعال مورد سوء استفاده قرار گرفته است

Dell از مدیران می‌خواهد تا در اسرع وقت ایرادات CSM را با حداکثر شدت اصلاح کنند

TeamViewer از کاربران می‌خواهد «در اسرع وقت» نقص‌های شدید را برطرف کنند.

Check Point در مورد سوء استفاده هکرها از نقص امنیتی VPN RCE هشدار می دهد

خواندن متن کامل در بلیپینگ‌کامپیوتربه زبان اصلی، در سایت ناشر باز می‌شود
متن اصلی (انگلیسی)

GitLab warns of critical RCE vulnerability in AI Gateway service

GitLab warned customers today to immediately patch a critical AI Gateway vulnerability that could let attackers run arbitrary commands on vulnerable instances. [...]

همه‌ی اخبار فناوری