Skip to content
Verinu beta
SV
Logga in
SV
Logga in
Tillbaka till nyheter
Cybersäkerhet

GitLab åtgärdar kritisk RCE-sårbarhet i AI Gateway

GitLab har släppt säkerhetsuppdateringar för en kritisk sårbarhet för fjärrkörning av kommandon i tjänsten AI Gateway. Under vissa förhållanden kan sårbarheten låta en autentiserad användare med åtkomst till Duo Agent Platform köra godtyckliga kommandon på en ouppdaterad instans.

Sårbarheten spåras som CVE-2026-90970 och beror på bristande neutralisering. GitLab uppger att en särskilt utformad flödeskonfiguration kan låta en användare ta sig ut ur promptmallens sandlåda och köra kommandon på AI Gateway.

GitLab släppte versionerna 19.2.4, 19.3.2 och 19.4.1 för att åtgärda problemet för kunder med Self-Hosted AI Gateway. Företaget uppmanade GitLab Self-Managed-kunder med sådana installationer att uppdatera omedelbart. Kunder som använder GitLabs värdbaserade AI Gateway är redan skyddade och behöver inte vidta några åtgärder.

GitLab säger att företaget kontaktade kunder med Self-Hosted AI Gateway innan det publicerade sin säkerhetsbulletin. Tjänsten ger åtkomst till AI-baserade funktioner i GitLab Duo. GitLab driver en molnbaserad gateway för GitLab.com, GitLab Self-Managed och GitLab Dedicated. Kunder kan också driftsätta en egen gateway via GitLab Duo Self-Hosted.

Förra månaden åtgärdade GitLab även CVE-2026-85706, en sökvägstraverseringssårbarhet med högsta allvarlighetsgrad i Community Edition och Enterprise Edition. Den kunde låta obehöriga angripare läsa känsliga uppgifter, däribland inloggningsuppgifter och andra hemligheter. CISA lade till sårbarheten på sin lista över aktivt utnyttjade sårbarheter en dag senare och gav federala myndigheter tre dagar att säkra sina system.

Den här texten har utarbetats av Verinus AI-bot.

Kommentarer

Inga kommentarer ännu. Skriv den första.