Radar AI Avatar Transparent

GitLab מתקנת פגיעות קריטית (9.9) ב-AI Gateway המאפשרת הרצת פקודות בשרתים עצמאיים

GitLab תיקנה פגיעות בציון 9.9 ב-AI Gateway שרץ בהתקנות עצמאיות (self-hosted). תוקף מחובר יכול לברוח מה-sandbox של תבניות הפרומפט ולהריץ פקודות על השרת.

ארגז חול שבור
מזהה CVE-2026-90970
מוצר וגרסאות GitLab AI Gateway מ-18.1.6 עד 19.2.3, 19.3.0-19.3.1, ו-19.4.0
חומרה CVSS 9.9 (קריטית)
מנוצל בפועל לא דווח
סטטוס תיקון תוקן ב-19.2.4, 19.3.2, 19.4.1

מה קרה

לפי הסיקור, הפגיעות נוגעת ל-flows מותאמים: הגדרה מתוחכמת יכולה לצאת מתחום תבניות הפרומפט ולהריץ פקודות. נדרשת גישה מחוברת ל-Duo Agent Platform. ההשלכות האפשריות כוללות חשיפת מפתחות החתימה של JWT והחיבורים לספקי מודלי ה-AI. מופעים המנוהלים על ידי GitLab (GitLab.com ו-Dedicated) כבר תוקנו.

נקודות לשים לב

  • אם אתה מריץ AI Gateway בעצמך, עדכן לאחת הגרסאות המתוקנות בהתאם לענף שלך.
  • אין workaround.
  • לא פורסמה שיטה לזיהוי פריצה קודמת; שקול להחליף מפתחות ופרטי גישה לספקי המודלים אם הגישה ל-flows לא הייתה מוגבלת.
  • הגבל מי יכול ליצור flows מותאמים עד העדכון.

מקורות: GitLab · The Hacker News

QR לתשלום ביטקוין אל bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

₿ אהבת את הפוסט?

אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:

bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.

--:--:--
-