کمیته رکن چهارم– GitLab برای نقصی بحرانی در درگاه هوش مصنوعی خود اصلاحیه منتشر کرد؛ ضعفی که در شرایط مشخص به کاربر دارای دسترسی محدود اجازه اجرای فرمان روی سرور میدهد.
به گزارش کمیته رکن چهارم، نقص CVE-2026-90970 با امتیاز شدت ۹.۹ از ۱۰ در سرویس AI Gateway شناسایی شده است. این سرویس ارتباط GitLab با مدلهای هوش مصنوعی را برقرار میکند.
مهاجم باید حساب واردشده و دسترسی به Duo Agent Platform داشته باشد. او میتواند با تنظیمات دستکاریشده یک گردشکار، از محیط محدود اجرای قالبها خارج شود و فرمان دلخواه را روی درگاه اجرا کند؛ وضعیتی که محرمانگی دادهها و فعالیت سرویس را به خطر میاندازد.
GitLab به سازمانهایی که این درگاه را روی سرور خود میزبانی میکنند توصیه کرده فوراً به نسخه اصلاحشده شاخه خود، یعنی ۱۹.۲.۴، ۱۹.۳.۲ یا ۱۹.۴.۱، ارتقا دهند.
این شرکت اعلام کرده درگاههای تحت میزبانی خودش قبلاً اصلاح شدهاند. کاربران GitLab.com و دیگر مشتریانی که از درگاه میزبانیشده GitLab استفاده میکنند، برای این نقص به اقدام جداگانه نیاز ندارند. اطلاعیه مورد بررسی، بهرهبرداری فعال از این نقص را اعلام نکرده است.
منبع: GitLab



