هشدار فوری گیتلب درباره آسیبپذیری بحرانی RCE در سرویس AI Gateway

گیتلب (GitLab) به تازگی یه اخطار خیلی جدی داده و از کاربرها خواسته که سریعاً سرویس AI Gateway خودشون رو آپدیت و پچ کنن. داستان از این قراره که یه باگ خطرناک با قابلیت RCE کشف شده که میتونه به هکرها اجازه بده کدهای دلخواهشون رو روی سرورهای آسیبپذیر اجرا کنن و دسترسی کامل بگیرن!
سرویس AI Gateway همون چیزیه که قابلیتهای هوش مصنوعی گیتلب یعنی GitLab Duo رو راه میندازه. درسته که سرور ابری خود گیتلب در امنیت کامل به سر میکنه و کاربرای سرویسهای ابری نیازی نیست کاری انجام بدن، اما کسانی که این سرویس رو به صورت Self-Hosted روی سرورهای خودشون بالا آوردن، باید خیلی مراقب باشن.
nn

جزئیات فنی باگ CVE-2026-90970
این آسیبپذیری با کد شناسایی CVE-2026-90970 ثبت شده و ریشه اون یه ضعف امنیتی تو بخش مدیریت ورودیهاست. هکرهایی که دسترسیهای پایهای دارن و میتونن به Duo Agent Platform وصل بشن، میتونن با دستکاری تنظیمات و فرار از sandbox مربوط به templateها، دستورات دلخواه خودشون رو روی AI Gateway اجرا کنن.
گیتلب برای حل این مشکل دست به کار شده و نسخههای 19.2.4، 19.3.2 و 19.4.1 رو بیرون داده. اگر از نسخه Self-Hosted این سرویس استفاده میکنید، تیم گیتلب اکیداً توصیه کرده که در اولین فرصت ممکن و قبل از اینکه دردسری براتون درست بشه، سیستم خودتون رو آپدیت کنید.
اگر از نسخههای ابری خود گیتلب استفاده میکنید، خیالتون راحت باشه؛ تیم امنیت همeth همه چیز رو پچ کرده و نیازی به هیچ اقدامی از طرف شما نیست.
تاریخچه ناخوشایند آسیبپذیریهای گیتلب
این اولین بار نیست که گیتلب تو ماههای اخیر با چنین چالشهایی روبهرو میشه. همین ماه گذشته هم یه باگ خطرناک دیگه (با کد CVE-2026-85706) کشف شده بود که به مهاجمان اجازه میداد اطلاعات حساسی مثل credentialها رو از سرورهای Community Edition و Enterprise Edition بیرون بکشن. حتی سازمان CISA در آمریکا هم سریعاً دست به کار شد و به آژانسهای فدرال دستور داد که سرورهاشون رو در سریعترین زمان ممکن ایمن کنن.
پلتفرم DevSecOps گیتلب الان بیشتر از ۳۰ میلیون کاربر داره و غولهای دنیای فناوری مثل انویدیا، ایرباس، گلدمن ساچز و خیلیهای دیگه ازش استفاده میکنن؛ همین موضوع باعث میشه امنیت این پلتفرم از نون شب هم واجبتر باشه.
راههای مقابله و آپدیت
اگر سرور شخصی دارید، حتماً باید imageهای داکر مربوط به AI Gateway رو آپدیت کنید تا از حملات احتمالی در امان بمونید. گوش به زنگ بودن و آپدیت به موقع، تنها راه نجات تو دنیای امنیت سروره!




