شبکه و امنیت

هشدار فوری گیت‌لب درباره آسیب‌پذیری بحرانی RCE در سرویس AI Gateway

گیت‌لب (GitLab) به تازگی یه اخطار خیلی جدی داده و از کاربرها خواسته که سریعاً سرویس AI Gateway خودشون رو آپدیت و پچ کنن. داستان از این قراره که یه باگ خطرناک با قابلیت RCE کشف شده که می‌تونه به هکرها اجازه بده کدهای دلخواهشون رو روی سرورهای آسیب‌پذیر اجرا کنن و دسترسی کامل بگیرن!

سرویس AI Gateway همون چیزیه که قابلیت‌های هوش مصنوعی گیت‌لب یعنی GitLab Duo رو راه می‌ندازه. درسته که سرور ابری خود گیت‌لب در امنیت کامل به سر می‌کنه و کاربرای سرویس‌های ابری نیازی نیست کاری انجام بدن، اما کسانی که این سرویس رو به صورت Self-Hosted روی سرورهای خودشون بالا آوردن، باید خیلی مراقب باشن.

nn

آسیب‌پذیری گیت‌لب - هشدار فوری گیت‌لب درباره آسیب‌پذیری بحرانی RCE در سرویس AI Gateway

جزئیات فنی باگ CVE-2026-90970

این آسیب‌پذیری با کد شناسایی CVE-2026-90970 ثبت شده و ریشه اون یه ضعف امنیتی تو بخش مدیریت ورودی‌هاست. هکرهایی که دسترسی‌های پایه‌ای دارن و می‌تونن به Duo Agent Platform وصل بشن، می‌تونن با دستکاری تنظیمات و فرار از sandbox مربوط به templateها، دستورات دلخواه خودشون رو روی AI Gateway اجرا کنن.

گیت‌لب برای حل این مشکل دست به کار شده و نسخه‌های 19.2.4، 19.3.2 و 19.4.1 رو بیرون داده. اگر از نسخه Self-Hosted این سرویس استفاده می‌کنید، تیم گیت‌لب اکیداً توصیه کرده که در اولین فرصت ممکن و قبل از اینکه دردسری براتون درست بشه، سیستم خودتون رو آپدیت کنید.

اگر از نسخه‌های ابری خود گیت‌لب استفاده می‌کنید، خیالتون راحت باشه؛ تیم امنیت همeth همه چیز رو پچ کرده و نیازی به هیچ اقدامی از طرف شما نیست.

تاریخچه ناخوشایند آسیب‌پذیری‌های گیت‌لب

این اولین بار نیست که گیت‌لب تو ماه‌های اخیر با چنین چالش‌هایی روبه‌رو میشه. همین ماه گذشته هم یه باگ خطرناک دیگه (با کد CVE-2026-85706) کشف شده بود که به مهاجمان اجازه می‌داد اطلاعات حساسی مثل credentialها رو از سرورهای Community Edition و Enterprise Edition بیرون بکشن. حتی سازمان CISA در آمریکا هم سریعاً دست به کار شد و به آژانس‌های فدرال دستور داد که سرورهاشون رو در سریع‌ترین زمان ممکن ایمن کنن.

پلتفرم DevSecOps گیت‌لب الان بیشتر از ۳۰ میلیون کاربر داره و غول‌های دنیای فناوری مثل انویدیا، ایرباس، گلدمن ساچز و خیلی‌های دیگه ازش استفاده می‌کنن؛ همین موضوع باعث میشه امنیت این پلتفرم از نون شب هم واجب‌تر باشه.

راه‌های مقابله و آپدیت

اگر سرور شخصی دارید، حتماً باید imageهای داکر مربوط به AI Gateway رو آپدیت کنید تا از حملات احتمالی در امان بمونید. گوش به زنگ بودن و آپدیت به موقع، تنها راه نجات تو دنیای امنیت سروره‌!

منبع اصلی: BleepingComputer Linux | 10 مهر 1405

خسرو عظیمی

خسرو عظیمی هستم. علاقه مند به دنیای اوپن سورس و IT، لینوکس، امنیت، وب و برنامه نویسی. در حال حاضر توسعه دهنده وب، کارشناس سئو و ادمین سیستم عامل هستم. لینک سایت شخصی: khosro-azimi.ir

مطالب مرتبط

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

دکمه بازگشت به بالا