GitLab випустив оновлення для критичної вразливості AI Gateway

GitLab випустив оновлення для критичної вразливості AI Gateway

GitLab випустив оновлення для критичної вразливості AI Gateway, що могла дозволити виконання довільних команд.

GitLab закликав користувачів негайно оновити самостійно розгорнуті інстанси AI Gateway через критичну вразливість CVE-2026-90970. За певних умов вона могла дозволити автентифікованому користувачеві виконувати довільні команди на вразливому сервері.

 

Кому потрібно встановити оновлення

 

Як BBC News, GitLab випустив версії 19.2.4, 19.3.2 і 19.4.1 для користувачів Self-Hosted AI Gateway. Компанія рекомендувала всім клієнтам GitLab Self-Managed, які використовують власну інсталяцію AI Gateway, перейти на одну з цих версій якнайшвидше.

AI Gateway забезпечує доступ до ШІ-функцій GitLab Duo. GitLab підтримує власний хмарний AI Gateway, який використовують GitLab.com, GitLab Self-Managed і GitLab Dedicated. Водночас клієнти GitLab Self-Managed можуть розгортати власні інстанси сервісу через GitLab Duo Self-Hosted.

 

Умови експлуатації вразливості

 

За інформацією GitLab, проблема пов'язана з неналежною нейтралізацією даних. Зловмисник із базовими привілеями та доступом до Duo Agent Platform міг за допомогою спеціально сформованої конфігурації потоку вийти за межі ізольованого середовища шаблону запитів і виконати довільні команди в AI Gateway.

Компанія заявила, що користувачі AI Gateway, який розміщується GitLab, уже захищені та не мають вживати додаткових дій. До публікації повідомлення GitLab також адресно звернувся до клієнтів, які самостійно хостять AI Gateway, із рекомендацією оновитися.

 

Попередні виправлення GitLab

 

Минулого місяця GitLab усунув іншу вразливість максимальної серйозності — CVE-2026-85706 у GitLab Community Edition і Enterprise Edition. Вона дозволяла неавтентифікованим атакувальникам зчитувати конфіденційні дані, зокрема облікові дані та інші секрети, з уразливих серверів. Наступного дня Агентство з кібербезпеки та безпеки інфраструктури США додало цю проблему до переліку вразливостей, які активно експлуатують.