GitLab, AI Gateway hizmetindeki kritik bir uzaktan komut çalıştırma açığı için güvenlik güncellemeleri yayımladı. Açık, belirli koşullarda Duo Agent Platform erişimi olan kimliği doğrulanmış bir kullanıcının güncellenmemiş bir örnekte rastgele komutlar çalıştırmasına izin verebilir.
CVE-2026-90970 olarak izlenen güvenlik açığı, uygunsuz etkisizleştirmeden kaynaklanıyor. GitLab, özel hazırlanmış bir akış yapılandırmasının kullanıcının istem şablonu korumalı alanından çıkmasına ve AI Gateway üzerinde komut çalıştırmasına yol açabileceğini söyledi.
GitLab, Self-Hosted AI Gateway kullanan müşteriler için sorunu gidermek üzere 19.2.4, 19.3.2 ve 19.4.1 sürümlerini yayımladı. Şirket, bu kurulumlara sahip GitLab Self-Managed müşterilerini hemen güncelleme yapmaya çağırdı. GitLab'ın barındırdığı AI Gateway'i kullanan müşteriler zaten korunuyor ve işlem yapmaları gerekmiyor.
GitLab, duyuruyu yayımlamadan önce Self-Hosted AI Gateway müşterileriyle iletişime geçtiğini belirtti. Hizmet, yapay zekâ odaklı GitLab Duo özelliklerine erişim sağlıyor. GitLab; GitLab.com, GitLab Self-Managed ve GitLab Dedicated için bulut tabanlı bir ağ geçidi işletiyor. Müşteriler ayrıca GitLab Duo Self-Hosted aracılığıyla kendi ağ geçitlerini kurabiliyor.
GitLab geçen ay, Community Edition ve Enterprise Edition'daki en yüksek önem dereceli CVE-2026-85706 yol geçişi açığını da kapattı. Bu açık, kimliği doğrulanmamış saldırganların kimlik bilgileri ve diğer sırlar dahil hassas verileri okumasına izin verebilirdi. CISA, bir gün sonra açığı aktif olarak istismar edilenler listesine ekledi ve federal kurumlara sistemlerini güvene almaları için üç gün verdi.
Yorumlar
0Henüz yorum yok. İlk yorumu siz yazın.