Критическая уязвимость в AI Gateway от GitLab могла позволить вошедшему в систему пользователю с доступом к Duo Agent Platform выполнять команды на шлюзе при определенных условиях, говорится в консультации GitLab. Шлюз — это сервис, который соединяет экземпляр GitLab с моделями ИИ, и только организации, которые размещают собственный шлюз, должны принять меры. Уязвимость устранена в версиях шлюза 19.2.4, 19.3.2 и 19.4.1. Уязвимость отслеживается как CVE-2026-90970. GitLab раскрыл ее 2 октября и оценил как критическую, присвоив ей балл CVSS 9,9 из 10. GitLab запускает AI Gateways для своих клиентов и уже устранил уязвимости в них. Клиентам GitLab.com, GitLab Dedicated и самостоятельным экземплярам, использующим шлюз, размещенный GitLab, действовать не нужно, сообщила компания. Самостоятельные клиенты могут вместо этого разместить собственный шлюз — опцию, которую GitLab предлагает для сохранения данных запросов и ответов ИИ в собственной среде клиента. GitLab настоятельно рекомендует этим клиентам немедленно обновиться. Это руководство было отправлено клиентам с самостоятельными шлюзами до публикации консультации. В консультации не указано, использовалась ли уязвимость в атаках. Агентство по кибербезопасности и защите инфраструктуры США (CISA) добавило оценку к записи CVE 2 октября, в которой эксплуатация указана как “отсутствует”. Два других значения CISA охватывают общедоступный пример кода и активную эксплуатацию. Указанные ниже версии — это версии AI Gateway. Шлюз устанавливается как отдельный образ Docker или Helm-чарт и имеет собственные шаги обновления. Чтобы обновить развертывание Docker, остановите и удалите запущенный контейнер, затем извлеките и запустите новый тег образа, например self-hosted-v19.4.1-ee. Развертывания Helm устанавливают новый тег в настройке образа чарта. Исправленная версия ниже 19.2.4 не указана. Это оставляет каждую версию шлюза от 18.1.6 до линейки 19.1 в пределах затронутого диапазона. Руководство по установке GitLab предписывает администраторам использовать образ шлюза, соответствующий их минорной версии GitLab. В консультации не указано, работает ли шлюз версии 19.2.4 с GitLab 19.1 или более ранними версиями, или планируются ли исправления для старых линеек. По состоянию на 2 октября политика обслуживания GitLab перечисляла 19.4, 19.3 и 19.2 как версии GitLab, получающие исправления безопасности. Это те же три линейки, которые получили исправление шлюза. Для шлюзов, которые еще не могут быть обновлены, обходное решение не указано. Консультация также не предлагает способа проверить, подвергался ли шлюз атаке до его обновления. Уязвимость находится в шаблоне запроса пользовательского потока, согласно заголовку консультации. Пользовательский поток — это рабочий процесс на основе ИИ, создаваемый пользователями на Duo Agent Platform для автоматизации многошаговых задач. Вошедший в систему пользователь с доступом к Duo Agent Platform мог использовать уязвимость для “выхода из песочницы шаблона запроса через специально созданный поток конфигурации”, говорится в сообщении GitLab. Выход мог привести к произвольному выполнению кода на шлюзе. Условия, необходимые для атаки, не описаны, и никакая роль пользователя, кроме доступа к Duo Agent Platform, не указана. Самостоятельный шлюз хранит ключи подписи для JSON Web Tokens (JWT), которые, согласно руководству по установке GitLab, должны рассматриваться как конфиденциальные учетные данные. Он также подключается к экземпляру GitLab и к поставщикам моделей ИИ организации. GitLab отметил пользователя HackerOne invisiblemeerkat за сообщение об уязвимости. В феврале GitLab исправил другую уязвимость шлюза, CVE-2026-1868, которую он также оценил в 9,9. Вошедший в систему пользователь мог получить доступ к этой уязвимости через специально созданное определение потока, и это могло привести к отказу в обслуживании или выполнению кода на шлюзе. Обе уязвимости являются слабостями движка шаблонов одного класса, CWE-1336. Новая консультация не упоминает февральскую уязвимость.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Swati Khandelwal




