Сигурност

Редакция Overclock.bg ·

Критична дупка 9.9 в GitLab AI Gateway: обновете

Критична дупка 9.9 в GitLab AI Gateway: обновете

GitLab пусна на 2 октомври спешна поправка за критична уязвимост в AI Gateway — компонента, който обслужва AI функциите на платформата. Пропускът е с идентификатор CVE-2026-90970 и оценка 9.9 по CVSS, а последствието е изпълнение на произволни команди върху самия gateway. Засегнати са само self-hosted инсталациите; gateway-ите, които GitLab държи сам (GitLab.com и GitLab Dedicated), вече са закърпени.

Какво точно се чупи

Проблемът е в шаблонния механизъм за prompt-ове при така наречените custom flows. Според официалното съобщение на GitLab специално подготвена конфигурация на flow позволява на потребителя да излезе от sandbox-а на prompt шаблона и да стигне до изпълнение на команди.

Класификацията е CWE-1336 — неправилно изолиране на входни данни в template engine, тоест класическа server-side template injection. Вместо да остане текст, който се вкарва в prompt, подаденото съдържание се интерпретира от шаблонния двигател и получава достъп до функции, до които не би трябвало да има.

Векторът е CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H. Двете неща, които го изкарват на 9.9, а не по-ниско: PR:L означава, че са нужни само минимални права — атакуващият трябва да е влязъл в системата и да има достъп до Duo Agent Platform, нищо повече; S:C пък значи смяна на обхвата, тоест компрометирането не остава в рамките на засегнатия компонент. Потребителска интеракция не е нужна, атаката е по мрежа.

Пропускът е докладван през HackerOne от изследовател с псевдоним invisiblemeerkat. Към момента няма данни за експлоатация в реални условия — CISA отчита нивото на експлоатация като нулево, а самото съобщение на GitLab не твърди обратното. Преди публичното разкриване компанията е уведомила директно част от засегнатите клиенти.

Кои версии са засегнати

Засегнати версии на AI GatewayПърва поправена версия
от 18.1.6 до 19.2.319.2.4
19.3 до 19.3.119.3.2
19.4.019.4.1

Най-неприятният ред липсва от таблицата: за клоновете от 18.1.6 до 19.1 няма бекпорт — най-ранната закърпена версия е 19.2.4, а версиите преди 18.1.6 изобщо не са засегнати. Ако сте на 18.x, единственият изход е ъпгрейд до поддържан клон, а не чакане на поправка в своя.

Табло с отчет за уязвимости в GitLab Снимка: GitLab

Какво да направите сега

Проверката кой tag върти вашият контейнер отнема секунди:

docker ps --filter "name=ai-gateway" \
  --format "{{.Image}}\t{{.Status}}"

Оттам нататък обновяването е по стандартния път за self-hosted AI Gateway — нов образ и рестарт на контейнера или helm upgrade при Kubernetes инсталация. GitLab насочва към документацията за инсталиране на self-hosted AI Gateway, защото процедурата зависи от начина на разполагане.

Докато прозорецът е отворен, си струва да стесните кръга: достъпът до Duo Agent Platform е предпоставката за атаката, така че премахването му от акаунти, които не го ползват, свива повърхността. Разумно е и да прегледате кой е създавал или редактирал custom flows в последните седмици — именно там живее злонамерената конфигурация.

Контекст: втора такава дупка за годината

Това не е първият път, когато шаблонният механизъм на AI Gateway чупи изолацията си. През февруари 2026 г. GitLab запуши CVE-2026-1868 — също с оценка 9.9 и също CWE-1336. Повторението в рамките на осем месеца подсказва, че проблемът е в самия дизайн на sandbox-а, а не в отделен пропуснат филтър.

Паралелно платформата има и по-тежък казус: критичната уязвимост от тип path traversal CVE-2026-85706, която CISA добави в каталога си от активно експлоатирани пропуски през септември. Ако все още не сте затворили нея, тя е с по-висок приоритет от днешната.

Общата картина е позната от последните месеци — AI слоят върху инструментите за разработка се оказва най-пресният и най-слабо укрепен код в стека. Сходна логика стои и зад решението на Apple да ограничи Full Disk Access в macOS заради все по-автономните агенти, а по тежест случаят стъпва до zero-day пропуска във FortiMail с оценка 9.8 от тази седмица.

Заключение

Ако държите GitLab AI Gateway на собствена инфраструктура, обновяването до 19.2.4, 19.3.2 или 19.4.1 е задача за днес, не за следващия maintenance прозорец. Няма работещ workaround, оценката 9.9 е заслужена, а изискванията към атакуващия са минимални — един акаунт с достъп до Duo Agent Platform. Клиентите на GitLab.com и Dedicated могат да си отдъхнат: там работата вече е свършена.

Харесва ви? Отбележете ни и ще ни виждате по-нагоре в Google.

Предпочитан източник в Google

Прочетете още