GitLab a corectat o vulnerabilitate critică în AI Gateway-ul său care permitea utilizatorilor autentificați cu acces la Duo Agent Platform să execute comenzi pe gateway, potrivit The Hacker News. Flawul a fost remediat în versiunile 19.2.4, 19.3.2 și 19.4.1. Serviciul conectează o instanță GitLab la modele de inteligență artificială și afectează doar organizațiile care găzduiesc propriul gateway.
Vulnerabilitatea, identificată ca CVE-2026-90970, a fost înregistrată pe 2 octombrie cu un scor CVSS de 9.9 din 10. Problema se află în șablonul de prompt al unui flux personalizat, permițând utilizatorilor să scape din sandbox-ul șablonului printr-o configurare de flux special alcătuită, ceea ce ar putea duce la execuția de comenzi arbitrare pe gateway.
GitLab și-a remediat deja gateway-urile pentru clienții săi. Clienții de pe GitLab.com, GitLab Dedicated și instanțele auto-gestionate care utilizează un gateway găzduit de GitLab nu sunt afectați. Agenția de securitate cibernetică CISA a indicat că nu există exploatare activă a flawului. Versiunile mai vechi de 19.2.4, din linia 18.1.6 până la 19.1, rămân în intervalul afectat.
Sursa: The Hacker News.
Verifică gratuit expunerea ta cibernetică pe CYBER3.AI, platforma românească de securitate cibernetică.


