Невозможно отучить людей изучать самые ненужные предметы.
Введение в CSS
Преимущества стилей
Добавления стилей
Типы носителей
Базовый синтаксис
Значения стилевых свойств
Селекторы тегов
Классы
CSS3
Надо знать обо всем понемножку, но все о немногом.
Идентификаторы
Контекстные селекторы
Соседние селекторы
Дочерние селекторы
Селекторы атрибутов
Универсальный селектор
Псевдоклассы
Псевдоэлементы
Кто умеет, тот делает. Кто не умеет, тот учит. Кто не умеет учить - становится деканом. (Т. Мартин)
Группирование
Наследование
Каскадирование
Валидация
Идентификаторы и классы
Написание эффективного кода
Вёрстка
Изображения
Текст
Цвет
Линии и рамки
Углы
Списки
Ссылки
Дизайны сайтов
Формы
Таблицы
CSS3
HTML5
Блог для вебмастеров
Новости мира Интернет
Сайтостроение
Ремонт и советы
Все новости
Справочник от А до Я
HTML, CSS, JavaScript
Афоризмы о учёбе
Статьи об афоризмах
Все Афоризмы
| Помогли мы вам |
Разработчики GitLab выпустили патчи для критической уязвимости CVE-2026-90970, затрагивающей AI Gateway. Баг получил 9,9 балла по шкале CVSS и позволяет аутентифицированному атакующему при определенных условиях выполнять произвольные команды на сервере. Проблема касается только организаций, которые самостоятельно хостят AI Gateway.
AI Gateway представляет собой сервис, который связывает инстанс GitLab с ИИ-моделями и обеспечивает работу функций GitLab Duo. Хотя в GitLab используют собственный облачный инстанс AI Gateway для GitLab.com, GitLab Self-Managed и GitLab Dedicated, пользователи также имеют возможность развертывать собственные установки в рамках GitLab Self-Managed посредством GitLab Duo Self-Hosted.
Сообщается, что уязвимость затрагивает самостоятельно развернутые компаниями экземпляры AI Gateway, начиная с версии 18.1.6.
Патчи вошли в состав версий 19.2.4, 19.3.2 и 19.4.1, и разработчики настоятельно рекомендуют установить их как можно скорее. Причем клиентов, которые хостят свои инстансы самостоятельно, предупредили о необходимости срочного обновления еще до публикации официального бюллетеня.
Подчеркивается, что пользователи AI Gateway, размещенного на серверах самой GitLab, уже защищены и им не нужно предпринимать никаких дополнительных действий.
Проблема CVE-2026-90970 связана с обработкой шаблонов промптов в пользовательских flow — автоматизированных сценариях Duo Agent Platform. Из-за бага аутентифицированный пользователь с доступом к платформе мог использовать специальную конфигурацию для flow, которая позволяла выйти за пределы песочницы шаблона промпта. В результате атакующий получал возможность выполнять произвольные команды непосредственно в AI Gateway.
Дополнительных деталей об эксплуатации этой уязвимости в GitLab не раскрывают. Также разработчики не уточнили, какой минимальный уровень привилегий потребуется атакующему (помимо доступа к Duo Agent Platform).
Компрометация AI Gateway может привести к серьезным последствиям, так как на сервере хранятся ключи подписи JWT (в документации GitLab их рекомендуется защищать как чувствительные учетные данные), а также происходит взаимодействие с инстансом GitLab и провайдерами ИИ-моделей организации.
Так как AI Gateway устанавливается отдельно, в виде Docker-образа или Helm-чарта, обновлять его тоже нужно независимо от GitLab. Причем для веток до версии 19.2 исправлений пока нет, то есть релизы с 18.1.6 до 19.1 включительно остаются в уязвимом диапазоне.
|
|
|