شرکت GitLab امروز به مشتریان هشدار داد که آسیبپذیری بحرانی در AI Gateway را فوراً پچ کنند؛ نقصی که میتواند به مهاجمان امکان دهد روی نمونههای آسیبپذیر فرمانهای دلخواه اجرا کنند.
سرویس AI Gateway دسترسی به قابلیتهای بومی هوش مصنوعی در GitLab Duo را فراهم میکند. این شرکت یک نمونه ابری از AI Gateway را اداره میکند که در GitLab.com، GitLab Self-Managed و GitLab Dedicated بهکار میرود. کاربران همچنین میتوانند از طریق GitLab Duo Self-Hosted، نمونههای خودمیزبان خود را بر بستر GitLab Self-Managed مستقر کنند.
این نقص امنیتی با شناسه CVE-2026-90970 ردیابی میشود و ریشه در ضعف خنثیسازی نامناسب دارد. مهاجمانی که امتیازهای پایه و دسترسی Duo Agent Platform دارند میتوانند روی نمونههای بدون پچ فرمانهای دلخواه اجرا کنند.
این شرکت در یک اطلاعیه روز جمعه توضیح داد: «GitLab مسئلهای را در GitLab AI Gateway برطرف کرده است که تحت برخی شرایط میتوانست به کاربری که احراز هویت شده و دسترسی Duo Agent Platform دارد اجازه دهد از طریق یک پیکربندی flow با ساخت ویژه، از sandbox قالب prompt خارج شود و در نتیجه به اجرای فرمانهای دلخواه روی AI Gateway منجر شود.»
شرکت GitLab نسخههای 19.2.4، 19.3.2 و 19.4.1 را برای رسیدگی به این آسیبپذیری در میان کاربران Self-Hosted AI Gateway منتشر کرد و گفت مشتریانی که از AI Gateway میزبانیشده توسط GitLab استفاده میکنند، از قبل محافظت شدهاند و نیازی به اقدام ندارند.
این شرکت اعلام کرد: «این نسخهها شامل یک رفع امنیتی بحرانی برای GitLab Self-Hosted AI Gateway هستند و اکیداً توصیه میکنیم تمامی مشتریان GitLab Self-Managed که نصبهای GitLab Self-Hosted AI Gateway دارند، فوراً به یکی از این نسخهها بهروزرسانی کنند.» همچنین افزود: «پیش از انتشار این مطلب، با ارائه این راهنما، بهصورت هدفمند با مشتریان Self-Hosted AI Gateway تماس گرفتهایم.»
شرکت GitLab افزود که پیش از افشا با میزبانانی که AI Gateway را خود میزبانی میکنند تماس گرفته و از کاربران خواسته است هرچه سریعتر نمونههای آسیبپذیر را ارتقا دهند.
ماه گذشته، شرکت GitLab همچنین یک آسیبپذیری path traversal با حداکثر شدت (CVE-2026-85706) را در GitLab Community Edition (CE) و Enterprise Edition (EE) پچ کرد که به مهاجمان بدون احراز هویت اجازه میدهد از سرورهای آسیبپذیر، دادههای حساس از جمله اعتبارنامهها و سایر اسرار را بخوانند.
یک روز بعد، آژانس امنیت سایبری و امنیت زیرساخت ایالات متحده (CISA) CVE-2026-85706 را به فهرست آسیبپذیریهای مورد بهرهبرداری در حملات فعال خود افزود و بر اساس دستورالعمل عملیاتی الزامآور (BOD) 26-04 به نهادهای فدرال سه روز مهلت داد تا سامانههای خود را ایمن کنند.
از نوامبر 2021، سازمان CISA پنج آسیبپذیری GitLab را که در حملات فعال مورد سوءاستفاده قرار گرفتهاند، برچسبگذاری کرده است. یکی از این موارد توسط باندهای باجافزار بهرهبرداری شده است.
پلتفرم DevSecOps شرکت GitLab بیش از 30 میلیون کاربر ثبتنامشده دارد و بیش از 50٪ از شرکتهای Fortune 100 از آن استفاده میکنند؛ از جمله Nvidia، Lockheed Martin، T-Mobile، Goldman Sachs، Airbus و UBS.









