TGViewer
SecAtor SecAtor @true_secator · 41.8K subscribers
Post #8677 4.59K
GitLab предупредила клиентов о необходимости срочного исправления критической уязвимость в AI Gateway, которая позволяет выполнять произвольные команды на уязвимых экземплярах.

AI Gateway - это сервис для доступа к встроенным функциям GitLab Duo, использующим ИИ.

GitLab использует собственный облачный AI Gateway, доступный для GitLab.com, GitLab Self-Managed и GitLab Dedicated, а пользователям доступно развертывание собственных экземпляров на GitLab Self-Managed через GitLab Duo Self-Hosted.

CVE-2026-90970 при определенных условиях позволяет авторизованному злоумышленнику с доступом к платформе Duo Agent выйти за пределы песочницы шаблонов подсказок с помощью специально созданной конфигурации потока, что приводит к произвольному выполнению команд на AI Gateway.

GitLab выпустила версии 19.2.4, 19.3.2 и 19.4.1 для устранения этой уязвимости у пользователей Self-Hosted AI Gateway. При этом клиенты, использующие AI Gateway, размещенный на серверах GitLab, уже защищены и им не нужно предпринимать никаких действий.

Компания добавила, что связалась с теми, кто размещает собственные шлюзы ИИ, прежде чем раскрыть информацию, и призвала пользователей как можно скорее обновить уязвимые экземпляры.

Пока неясно использовалась ли проблема в дикой природе, однако исправленная в прошлом месяце CVE-2026-85706 максимальной степени серьезности в GitLab Community Edition (CE) и Enterprise Edition (EE) использовалась и попала в каталог KEV CISA.

В целом, с ноября 2021, по данным CISA, злоумышленниками использовались пять уязвимостей в GitLab, в том числе одна - бандами, занимающимися вымогательством.
GitLab Docs GitLab AI Gateway Critical Patch Release: 19.2.4, 19.3.2, and 19.4.1 | GitLab Docs Learn more about GitLab AI Gateway Release: 19.2.4, 19.3.2, and 19.4.1 for Self-Hosted AI Gateway
More from @true_secator
  1. Oct 5, 2026Dell прелупредила о необходимости как можно скорее устранить критическую уязвимость в инст…
  2. Oct 5, 2026Исследователи Solar сообщают об активизации Partisan Zmiy, которая вновь замаячила на рада…
  3. Oct 5, 2026Как мы прогнозировали, вслед за Intel руководство Google приняло решение приостановить про…
  4. Oct 5, 2026Post #8675
  5. Oct 2, 2026Исследователи представили первый публичный PoC для CVE-2026-86950 в процессоре CoreGraphic…
  6. Oct 2, 2026• 22 года назад немецкий школьник Свен Яшан создал сетевого червя Sasser. Спустя сутки нач…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →