وصله GitLab برای AI Gateway: خطر اجرای فرمان روی سرور
گیتلب (GitLab) یک حفره امنیتی بحرانی با امتیاز ۹.۹ را در AI Gateway وصله کرد که بهرهبرداری از آن میتواند از طریق یک Flow دستکاریشده به اجرای دستورات دلخواه روی سرور منجر شود. گیتلب (GitLab) یک آسیبپذیری بحرانی در دروازه هوش مصنوعی (AI Gateway) خود را برط…
خلاصه تحلیلی خبر
گیتلب (GitLab) یک حفره امنیتی بحرانی با امتیاز ۹.۹ را در AI Gateway وصله کرد که بهرهبرداری از آن میتواند از طریق یک Flow دستکاریشده به اجرای دستورات دلخواه روی سرور منجر شود. گیتلب (GitLab) یک آسیبپذیری بحرانی در دروازه هوش مصنوعی (AI Gateway) خود را برط…
موضوعات اصلی: پشتیبانی شبکه، هوش مصنوعی، امنیت سایبری، گیتلب، آسیبپذیری، Gateway
گیتلب (GitLab) یک آسیبپذیری بحرانی در دروازه هوش مصنوعی (AI Gateway) خود را برطرف کرده است که در شرایطی خاص میتواند به یک کاربر احراز هویتشده دارای دسترسی به پلتفرم Duo Agent اجازه دهد دستورات دلخواه را روی سرور میزبان دروازه اجرا کند.
این آسیبپذیری با شناسه CVE-2026-90970 ثبت شده و گیتلب شدت آن را «بحرانی» و امتیاز CVSS آن را ۹.۹ از ۱۰ اعلام کرده است. این شرکت جزئیات آسیبپذیری را در تاریخ ۲ اکتبر منتشر کرد و از سازمانهایی که دروازه هوش مصنوعی خود را بهصورت مستقل میزبانی میکنند خواست هرچه سریعتر آن را به نسخههای اصلاحشده ارتقا دهند.
دروازه هوش مصنوعی گیتلب سرویسی است که میان یک نمونه گیتلب و مدلهای هوش مصنوعی ارتباط برقرار میکند. با این حال، این آسیبپذیری همه کاربران گیتلب را تحت تأثیر قرار نمیدهد. سازمانهایی که از GitLab.com، GitLab Dedicated یا نمونههای Self-Managed مجهز به دروازهای استفاده میکنند که توسط خود گیتلب میزبانی میشود، نیازی به انجام اقدام خاصی ندارند. گیتلب اعلام کرده است که دروازههای میزبانیشده توسط خود شرکت از قبل بهروزرسانی و ایمن شدهاند. این مشکل برای سازمانهایی اهمیت ویژهای دارد که دروازه هوش مصنوعی را در زیرساخت خودشان اجرا میکنند. گیتلب این امکان را برای مشتریانی فراهم کرده است که میخواهند دادههای مربوط به درخواستها و پاسخهای هوش مصنوعی در محیط داخلی سازمان باقی بماند.
این آسیبپذیری در نسخههای 18.1.6 و بالاتر از این شاخه، پیش از نسخه 19.2.4، همچنین در نسخههای 19.3 پیش از 19.3.2 و نسخههای 19.4 پیش از 19.4.1 وجود دارد. نسخههای 19.2.4، 19.3.2 و 19.4.1 نخستین نسخههای اصلاحشده برای شاخههای مربوطه هستند. در استقرارهای مبتنی بر Docker، مدیران باید کانتینر فعلی را متوقف و حذف کرده و سپس ایمیج اصلاحشده را دریافت و اجرا کنند. برای نمونه، در شاخه 19.4 میتوان از تگ self-hosted-v19.4.1-ee استفاده کرد. در استقرارهای مبتنی بر Helm نیز باید تگ ایمیج در تنظیمات Chart به نسخه اصلاحشده تغییر داده شود. برای نسخههای قدیمیتر از 19.2.4 هیچ نسخه اصلاحشدهای در اطلاعیه گیتلب معرفی نشده است. در نتیجه، تمام نسخههای Gateway از 18.1.6 تا شاخه 19.1 در محدوده نسخههای آسیبپذیر قرار میگیرند. گیتلب در راهنمای نصب خود توصیه میکند نسخه دروازه هوش مصنوعی با نسخه فرعی GitLab مطابقت داشته باشد، اما در اطلاعیه فعلی مشخص نکرده است که آیا میتوان یک Gateway نسخه 19.2.4 را در کنار GitLab نسخه 19.1 یا نسخههای قدیمیتر استفاده کرد یا اینکه برای این شاخهها اصلاحیه جداگانهای منتشر خواهد شد.
این مسئله با سیاست نگهداری گیتلب نیز ارتباط دارد. در تاریخ ۲ اکتبر، شاخههای 19.4، 19.3 و 19.2 در فهرست نسخههایی قرار داشتند که همچنان وصلههای امنیتی دریافت میکنند؛ همان سه شاخهای که اصلاحیه این آسیبپذیری برای Gateway آنها منتشر شده است.
در حال حاضر گیتلب هیچ راهکار موقتی برای دروازههایی که امکان بهروزرسانی فوری آنها وجود ندارد ارائه نکرده است. همچنین در اطلاعیه امنیتی این شرکت روشی برای بررسی اینکه آیا یک Gateway پیش از نصب وصله مورد سوءاستفاده قرار گرفته یا خیر، ارائه نشده است.
ریشه این آسیبپذیری به قالب درخواست یا Prompt Template مربوط به یک جریان کاری سفارشی در Duo Agent Platform بازمیگردد. Custom Flowها به کاربران اجازه میدهند جریانهای کاری مبتنی بر هوش مصنوعی را برای انجام مجموعهای از وظایف چندمرحلهای ایجاد و خودکار کنند. بر اساس توضیحات گیتلب، یک کاربر واردشده به سیستم که به Duo Agent Platform دسترسی داشته باشد، میتوانسته با ایجاد یک پیکربندی ویژه برای Flow، از محیط ایزولهشده قالب Prompt خارج شود. این فرار از محیط Sandbox در نهایت میتوانسته به اجرای دستورات دلخواه روی Gateway منجر شود. گیتلب جزئیات بیشتری درباره شرایط دقیق مورد نیاز برای اجرای حمله یا سطح دسترسی مورد نیاز کاربر ارائه نکرده است و مشخص نکرده که چه نقش کاربری مشخصی، علاوه بر داشتن دسترسی به Duo Agent Platform، برای سوءاستفاده از این آسیبپذیری لازم است.
اهمیت این آسیبپذیری از آنجا بیشتر میشود که یک Gateway خودمیزبان میتواند اطلاعات و اعتبارنامههای حساسی را در اختیار داشته باشد. برای نمونه، این سرویس کلیدهای مورد استفاده برای امضای JSON Web Token یا JWT را نگهداری میکند؛ کلیدهایی که در مستندات گیتلب بهعنوان اطلاعات حساس معرفی شدهاند. Gateway همچنین با نمونه GitLab سازمان و ارائهدهندگان مدلهای هوش مصنوعی ارتباط برقرار میکند. این آسیبپذیری توسط کاربری با نام مستعار invisiblemeerkat در پلتفرم HackerOne به گیتلب گزارش شده است.
گیتلب در ماه فوریه نیز آسیبپذیری دیگری در AI Gateway با شناسه CVE-2026-1868 برطرف کرده بود که آن هم امتیاز ۹.۹ از ۱۰ دریافت کرده بود. در آن مورد نیز یک کاربر احراز هویتشده میتوانست از طریق یک Flow دستکاریشده به آسیبپذیری دسترسی پیدا کند و در نهایت باعث اختلال در سرویس یا اجرای کد روی Gateway شود. هر دو آسیبپذیری در دسته ضعفهای موتور قالب یا Template Engine با شناسه CWE-1336 قرار میگیرند. با این حال، اطلاعیه جدید گیتلب ارتباط مستقیمی میان این دو آسیبپذیری برقرار نکرده است.
در خصوص سوءاستفاده عملی از CVE-2026-90970 نیز تاکنون شواهدی از حمله منتشر نشده است. آژانس امنیت سایبری و زیرساخت آمریکا (CISA) در تاریخ ۲ اکتبر ارزیابی مربوط به این CVE را بهروزرسانی کرد و وضعیت بهرهبرداری از آن را «None» اعلام کرد. این ارزیابی همچنین شامل شاخصهایی برای وجود نمونه اثبات مفهوم عمومی و حملات فعال است که در این مورد، موردی برای آنها گزارش نشده است. با توجه به امتیاز ۹.۹ و امکان اجرای دستورات دلخواه روی Gateway، سازمانهایی که دروازه هوش مصنوعی گیتلب را در زیرساخت خود میزبانی میکنند باید در سریعترین زمان ممکن نسخه مورد استفاده را بررسی کرده و آن را به یکی از نسخههای اصلاحشده ارتقا دهند.
برای ارزیابی پایداری، امنیت و نگهداری این زیرساخت، راهنمای پشتیبانی شبکه را نیز مطالعه کنید.