گیتلب یک آسیبپذیری بحرانی در AI Gateway خود را برطرف کرده است که در شرایط خاص میتوانست به یک کاربر واردشده با دسترسی به Duo Agent Platform اجازه دهد دستورات دلخواه را روی Gateway اجرا کند.
AI Gateway سرویسی است که یک نمونه GitLab را به مدلهای هوش مصنوعی متصل میکند و این آسیبپذیری فقط سازمانهایی را تحت تاثیر قرار میدهد که Gateway را به صورت Self-Hosted اجرا میکنند.
این آسیبپذیری با شناسه CVE-2026-90970 ثبت شده و گیتلب در تاریخ 2 اکتبر آن را با امتیاز 9.9 از 10 در سطح بحرانی اعلام کرده است.
این مشکل در نسخههای 19.2.4، 19.3.2 و 19.4.1 از AI Gateway برطرف شده است.
چه کسانی باید اقدام کنند؟
گیتلب اعلام کرده است که Gatewayهای میزبانیشده توسط خود این شرکت برای مشتریانش اصلاح شدهاند و کاربران GitLab.com، GitLab Dedicated و نمونههای Self-Managed که از Gateway میزبانیشده توسط گیتلب استفاده میکنند، نیازی به اقدام ندارند.
اما سازمانهایی که Gateway خود را به صورت Self-Hosted اجرا میکنند باید هرچه سریعتر آن را به یکی از نسخههای اصلاحشده ارتقا دهند.
گیتلب پیش از انتشار عمومی این آسیبپذیری، به مشتریانی که Gatewayهای Self-Hosted داشتند درباره بهروزرسانی فوری هشدار داده بود.
نسخههای آسیبپذیر و اصلاحشده
| نسخه Gateway مورد استفاده | اولین نسخه اصلاحشده |
|---|---|
| 18.1.6 یا جدیدتر و پایینتر از 19.2.4 | 19.2.4 |
| نسخههای 19.3 پایینتر از 19.3.2 | 19.3.2 |
| نسخههای 19.4 پایینتر از 19.4.1 | 19.4.1 |
این Gateway به عنوان یک Docker Image یا Helm Chart مستقل نصب میشود و فرآیند بهروزرسانی آن نیز جداگانه انجام میشود.
در نصبهای Docker، مدیر سیستم باید کانتینر فعلی را متوقف و حذف کند و سپس Image جدید را اجرا کند، در حالی که در نصبهای Helm باید Tag جدید را در تنظیمات Image مربوط به Chart قرار داد.
برای نسخههای پایینتر از 19.2.4 نسخه اصلاحشدهای اعلام نشده است و این موضوع باعث میشود نسخههای Gateway از 18.1.6 تا سری 19.1 همچنان در محدوده آسیبپذیر قرار داشته باشند.
آیا تاکنون از این آسیبپذیری سوءاستفاده شده است؟
گیتلب در اطلاعیه خود اعلام نکرده است که آیا این آسیبپذیری تاکنون در حملات واقعی مورد سوءاستفاده قرار گرفته است یا خیر.
آژانس امنیت سایبری و امنیت زیرساخت آمریکا، CISA، نیز در تاریخ 2 اکتبر ارزیابی خود را به رکورد این آسیبپذیری اضافه کرد و وضعیت بهرهبرداری از آن را «none» اعلام کرد.
در حال حاضر هیچ روش جایگزینی برای Gatewayهایی که امکان بهروزرسانی فوری آنها وجود ندارد ارائه نشده است و گیتلب نیز روشی برای بررسی اینکه آیا یک Gateway پیش از بهروزرسانی مورد حمله قرار گرفته یا خیر، اعلام نکرده است.
جزئیات آسیبپذیری چه چیزی را نشان میدهد؟
این آسیبپذیری به قالب Prompt در یکی از جریانهای سفارشی مربوط میشود.
جریان سفارشی یا Custom Flow قابلیتی در Duo Agent Platform است که به کاربران اجازه میدهد فرآیندهای چندمرحلهای مبتنی بر هوش مصنوعی را برای انجام خودکار وظایف ایجاد کنند.
طبق توضیحات گیتلب، یک کاربر واردشده که به Duo Agent Platform دسترسی داشته باشد، میتوانست با استفاده از یک پیکربندی خاص و دستکاریشده برای Flow، از محیط محدودشده قالب Prompt خارج شود و در نهایت به اجرای دستورات دلخواه روی Gateway برسد.
جزئیات دقیق شرایط لازم برای اجرای حمله منتشر نشده و گیتلب نیز نقش کاربری مشخصی فراتر از داشتن دسترسی به Duo Agent Platform اعلام نکرده است.
چرا این آسیبپذیری اهمیت زیادی دارد؟
یک Gateway خودمیزبان میتواند اطلاعات حساس و مهمی در اختیار داشته باشد.
برای مثال، این Gateway کلیدهای مورد استفاده برای امضای JSON Web Token یا JWT را در اختیار دارد که طبق راهنمای نصب گیتلب باید مانند اطلاعات محرمانه و حساس با آنها برخورد شود.
Gateway همچنین با نمونه GitLab سازمان و ارائهدهندگان مدلهای هوش مصنوعی ارتباط برقرار میکند و به همین دلیل دسترسی غیرمجاز به آن میتواند پیامدهای گستردهای برای محیط سازمان داشته باشد.
گیتلب اعلام کرده است که این آسیبپذیری توسط کاربری با نام invisiblemeerkat در پلتفرم HackerOne گزارش شده است.
سابقه آسیبپذیری مشابه در AI Gateway
این نخستین آسیبپذیری جدی در AI Gateway گیتلب نیست.
گیتلب در ماه فوریه نیز آسیبپذیری دیگری با شناسه CVE-2026-1868 را برطرف کرد که آن هم امتیاز بحرانی 9.9 داشت.
در آن مورد نیز یک کاربر واردشده میتوانست از طریق یک Flow دستکاریشده به آسیبپذیری دسترسی پیدا کند و این مشکل میتوانست به توقف سرویس یا اجرای کد روی Gateway منجر شود.
هر دو آسیبپذیری در دسته ضعفهای موتور قالب یا Template Engine با شناسه CWE-1336 قرار میگیرند.
با توجه به سطح دسترسی AI Gateway به محیط GitLab و سرویسهای هوش مصنوعی، سازمانهایی که از نسخه Self-Hosted استفاده میکنند باید بهروزرسانی نسخه اصلاحشده را در اولویت قرار دهند.




نظرات در مورد : گیتلب آسیبپذیری بحرانی 9.9 در AI Gateway را که امکان اجرای دستورات روی سرورهای Self-Hosted را فراهم میکرد، برطرف کرد