
GitLab AI Gateway даў карыстальніку камандны радок: патч ужо выйшаў

GitLab 2 кастрычніка 2026 года выпусціла AI Gateway 19.2.4, 19.3.2 і 19.4.1 з выпраўленнем CVE-2026-90970. Уразлівасць дазваляла аўтэнтыфікаванаму карыстальніку з доступам да Duo Agent Platform праз адмыслова падрыхтаваную канфігурацыю flow выйсці з пясочніцы шаблонаў і выканаць каманды ў самакіраваным шлюзе. У шлюзах, якія размяшчае GitLab, патч ужо ўсталяваны.
У папярэджанні CERT Santé ад 5 кастрычніка 2026 года названыя ўразлівыя дыяпазоны, ацэнка CVSS 9,9 і статус: актыўная эксплуатацыя не адзначана, адкрытага прыкладу атакі няма, абыходнае рашэнне не прапанавана. Абнаўленне патрэбна арганізацыям, якія запускаюць уласны AI Gateway у адным з гэтых дыяпазонаў. Правяраць трэба версію шлюза, а не толькі асноўнай інсталяцыі GitLab.
Як канфігурацыя flow прыводзіла да выканання каманд
Памылка знаходзілася ў апрацоўцы шаблонаў запытаў карыстальніцкіх flow. Карыстальнік, які ўжо ўвайшоў у сістэму і мае доступ да Duo Agent Platform, мог перадаць спецыяльна складзеную канфігурацыю. Пры пэўных умовах яна выводзіла апрацоўку шаблону за межы пясочніцы, пасля чаго каманды выконваліся ў кантэксце сэрвісу AI Gateway.
Гэта дзеянне на баку шлюза, які абслугоўвае запыты, а не проста змена тэксту адказу мадэлі. Умова аўтэнтыфікацыі звужае кола патэнцыйных нападнікаў, але карыстальнік з патрэбным доступам не павінен мець магчымасці запускаць каманды праз канфігурацыю flow. Ацэнка сур’ёзнасці апісвае магчымы тэхнічны ўплыў памылкі; сама па сабе яна не сведчыць пра ўзлом канкрэтнай інсталяцыі.
Версія шлюза — рызыка — выпраўлены выпуск
Дыяпазоны датычацца асобна GitLab AI Gateway. Выпуск, названы выпраўленым, ужо не ўваходзіць ва ўразлівы дыяпазон; межы вызначаюцца па версіі шлюза, які сапраўды працуе. Для ўсталёўкі праз Docker або Helm гэта версія разгорнутага вобраза, а не тэг, які застаўся ў старым плане абнаўлення.
- Ад 18.1.6 да версій раней за 19.2.4 — уразліва. Выпраўлены выпуск пры пераходзе на галіну 19.2 — AI Gateway 19.2.4.
- Галіна 19.3 да 19.3.2 — уразліва. Выпраўленне ёсць у AI Gateway 19.3.2 і пазнейшых выпусках гэтай галіны.
- Галіна 19.4 да 19.4.1 — уразліва. Выпраўленне ёсць у AI Gateway 19.4.1 і пазнейшых выпусках гэтай галіны.
Першы дыяпазон ахоплівае і старэйшыя галіны, для якіх у гэтым паведамленні не названы асобны патч сваёй галіны. Таму версія 19.2.4 у спісе выпраўленняў яшчэ не азначае, што яе вобраз можна без праверкі падставіць да любой старой інсталяцыі GitLab. Калі асноўны GitLab працуе на ранейшай галіне, план абнаўлення мусіць улічваць сумяшчальнасць абодвух кампанентаў.
Калі самакіраваны GitLab ужо абаронены
Мяжа праходзіць па тым, хто размяшчае AI Gateway. Арганізацыя можа сама кіраваць GitLab, але карыстацца шлюзам GitLab; у такім выпадку выпраўленне на баку шлюза ўжо ўсталявана пастаўшчыком. Тое ж датычыцца кліентаў GitLab.com і GitLab Dedicated. Лакальна абнаўляць AI Gateway трэба тым, хто сам запускае яго ўразлівы выпуск.
AI Gateway злучае інсталяцыю GitLab з мадэлямі штучнага інтэлекту для функцый GitLab Duo. Ён разгортваецца асобна, у тым ліку як вобраз Docker або праз Helm, і мае ўласны нумар версіі. Таму абноўлены асноўны GitLab не дае адказу на пытанне, які выпуск шлюза цяпер абслугоўвае запыты. І наадварот, самакіраваная інсталяцыя GitLab яшчэ не азначае, што арганізацыя размяшчае ўласны шлюз.
Як праверыць і замяніць уразлівы вобраз
Інструкцыя GitLab па ўсталяванні AI Gateway апісвае разгортванне праз Docker і Helm, абнаўленне вобраза і падбор стабільнага тэга з улікам версіі асноўнага GitLab. Гэта істотна для старых інсталяцый: назвы выпраўленых выпускаў паказваюць мяжу бяспекі, а выбар вобраза патрабуе яшчэ і праверкі сумяшчальнасці. Паслядоўнасць для адміністратара залежыць ад фактычнага спосабу размяшчэння шлюза.
- Высветліць, ці выкарыстоўвае інсталяцыя AI Gateway, які размяшчае GitLab, ці ўласны шлюз. Калі шлюз размяшчае GitLab, лакальнага абнаўлення для гэтай уразлівасці не патрабуецца.
- Для ўласнага шлюза вызначыць версію запушчанага вобраза ў Docker або разгортванні Helm і параўнаць яе з дыяпазонамі вышэй. Запіс у канфігурацыі трэба суаднесці з тым, што разгорнута цяпер.
- Калі версія ўразлівая, падабраць выпраўлены стабільны выпуск, сумяшчальны з асноўным GitLab. Пры неабходнасці запланаваць абнаўленне асноўнай інсталяцыі разам са шлюзам, а затым разгарнуць новы вобраз сваім звычайным спосабам.
- Пасля абнаўлення зноў паглядзець фактычны тэг вобраза і праверыць, што AI Gateway і Duo Agent Platform даступныя. Загрузка новага вобраза яшчэ не паказвае, што менавіта ён абслугоўвае запыты.
Адсутнасць адзначанай актыўнай эксплуатацыі апісвае вядомы на дату папярэджання статус, а не стан асобнага шлюза. Для ўласнай інсталяцыі вынік праверкі вызначае разгорнуты вобраз: ён павінен быць па-за ўразлівым дыяпазонам і працаваць з адпаведнай версіяй GitLab.
Чытайце таксама:
Падобныя артыкулы


Ліст узломвае Zimbra без кліку — патч не выдаляе ўжо ўсталяваны бэкдор

GitLab звязаў ШІ-код з кантролем: кожная змена пакідае доказ

WordPress 7.1.2 закрывае захоп сайта — выпраўленне дайшло нават да 4.7

AWS Continuum закрыў 89% поўных задач — але тэст бачыць толькі C і C++

Microsoft: час ад выяўлення ўразлівасці да атакі скараціўся да сутак
Падпішыцеся на нашу рассылку
Атрымлівайце свежыя навіны пра Web3, ШІ і крыптавалюты проста на пошту.