В GitLab AI Gateway исправили критический баг на 9,9 балла - «Новости» » Самоучитель CSS
Меню
Наши новости
Учебник CSS

Невозможно отучить людей изучать самые ненужные предметы.

Введение в CSS
Преимущества стилей
Добавления стилей
Типы носителей
Базовый синтаксис
Значения стилевых свойств
Селекторы тегов
Классы
CSS3

Надо знать обо всем понемножку, но все о немногом.

Идентификаторы
Контекстные селекторы
Соседние селекторы
Дочерние селекторы
Селекторы атрибутов
Универсальный селектор
Псевдоклассы
Псевдоэлементы

Кто умеет, тот делает. Кто не умеет, тот учит. Кто не умеет учить - становится деканом. (Т. Мартин)

Группирование
Наследование
Каскадирование
Валидация
Идентификаторы и классы
Написание эффективного кода

Самоучитель CSS

Вёрстка
Изображения
Текст
Цвет
Линии и рамки
Углы
Списки
Ссылки
Дизайны сайтов
Формы
Таблицы
CSS3
HTML5

Новости

Блог для вебмастеров
Новости мира Интернет
Сайтостроение
Ремонт и советы
Все новости

Справочник CSS

Справочник от А до Я
HTML, CSS, JavaScript

Афоризмы

Афоризмы о учёбе
Статьи об афоризмах
Все Афоризмы

Видео Уроки


Видео уроки
Наш опрос



Наши новости

      
      
  • 24 марта 2016, 16:20
Вчера, 10:30
В GitLab AI Gateway исправили критический баг на 9,9 балла - «Новости»
Рейтинг:
Категория: Новости

Разработчики GitLab выпустили патчи для критической уязвимости CVE-2026-90970, затрагивающей AI Gateway. Баг получил 9,9 балла по шкале CVSS и позволяет аутентифицированному атакующему при определенных условиях выполнять произвольные команды на сервере. Проблема касается только организаций, которые самостоятельно хостят AI Gateway.


AI Gateway представляет собой сервис, который связывает инстанс GitLab с ИИ-моделями и обеспечивает работу функций GitLab Duo. Хотя в GitLab используют собственный облачный инстанс AI Gateway для GitLab.com, GitLab Self-Managed и GitLab Dedicated, пользователи также имеют возможность развертывать собственные установки в рамках GitLab Self-Managed посредством GitLab Duo Self-Hosted.


Сообщается, что уязвимость затрагивает самостоятельно развернутые компаниями экземпляры AI Gateway, начиная с версии 18.1.6.


Патчи вошли в состав версий 19.2.4, 19.3.2 и 19.4.1, и разработчики настоятельно рекомендуют установить их как можно скорее. Причем клиентов, которые хостят свои инстансы самостоятельно, предупредили о необходимости срочного обновления еще до публикации официального бюллетеня.


Подчеркивается, что пользователи AI Gateway, размещенного на серверах самой GitLab, уже защищены и им не нужно предпринимать никаких дополнительных действий.


Проблема CVE-2026-90970 связана с обработкой шаблонов промптов в пользовательских flow — автоматизированных сценариях Duo Agent Platform. Из-за бага аутентифицированный пользователь с доступом к платформе мог использовать специальную конфигурацию для flow, которая позволяла выйти за пределы песочницы шаблона промпта. В результате атакующий получал возможность выполнять произвольные команды непосредственно в AI Gateway.


Дополнительных деталей об эксплуатации этой уязвимости в GitLab не раскрывают. Также разработчики не уточнили, какой минимальный уровень привилегий потребуется атакующему (помимо доступа к Duo Agent Platform).


Компрометация AI Gateway может привести к серьезным последствиям, так как на сервере хранятся ключи подписи JWT (в документации GitLab их рекомендуется защищать как чувствительные учетные данные), а также происходит взаимодействие с инстансом GitLab и провайдерами ИИ-моделей организации.


Так как AI Gateway устанавливается отдельно, в виде Docker-образа или Helm-чарта, обновлять его тоже нужно независимо от GitLab. Причем для веток до версии 19.2 исправлений пока нет, то есть релизы с 18.1.6 до 19.1 включительно остаются в уязвимом диапазоне.


Разработчики GitLab выпустили патчи для критической уязвимости CVE-2026-90970, затрагивающей AI Gateway. Баг получил 9,9 балла по шкале CVSS и позволяет аутентифицированному атакующему при определенных условиях выполнять произвольные команды на сервере. Проблема касается только организаций, которые самостоятельно хостят AI Gateway. AI Gateway представляет собой сервис, который связывает инстанс GitLab с ИИ-моделями и обеспечивает работу функций GitLab Duo. Хотя в GitLab используют собственный облачный инстанс AI Gateway для GitLab.com, GitLab Self-Managed и GitLab Dedicated, пользователи также имеют возможность развертывать собственные установки в рамках GitLab Self-Managed посредством GitLab Duo Self-Hosted. Сообщается, что уязвимость затрагивает самостоятельно развернутые компаниями экземпляры AI Gateway, начиная с версии 18.1.6. Патчи вошли в состав версий 19.2.4, 19.3.2 и 19.4.1, и разработчики настоятельно рекомендуют установить их как можно скорее. Причем клиентов, которые хостят свои инстансы самостоятельно, предупредили о необходимости срочного обновления еще до публикации официального бюллетеня. Подчеркивается, что пользователи AI Gateway, размещенного на серверах самой GitLab, уже защищены и им не нужно предпринимать никаких дополнительных действий. Проблема CVE-2026-90970 связана с обработкой шаблонов промптов в пользовательских flow — автоматизированных сценариях Duo Agent Platform. Из-за бага аутентифицированный пользователь с доступом к платформе мог использовать специальную конфигурацию для flow, которая позволяла выйти за пределы песочницы шаблона промпта. В результате атакующий получал возможность выполнять произвольные команды непосредственно в AI Gateway. Дополнительных деталей об эксплуатации этой уязвимости в GitLab не раскрывают. Также разработчики не уточнили, какой минимальный уровень привилегий потребуется атакующему (помимо доступа к Duo Agent Platform). Компрометация AI Gateway может привести к серьезным последствиям, так как на сервере хранятся ключи подписи JWT (в документации GitLab их рекомендуется защищать как чувствительные учетные данные), а также происходит взаимодействие с инстансом GitLab и провайдерами ИИ-моделей организации. Так как AI Gateway устанавливается отдельно, в виде Docker-образа или Helm-чарта, обновлять его тоже нужно независимо от GitLab. Причем для веток до версии 19.2 исправлений пока нет, то есть релизы с 18.1.6 до 19.1 включительно остаются в уязвимом диапазоне.

Цитирование статьи, картинки - фото скриншот - Rambler News Service.
Иллюстрация к статье - Яндекс. Картинки.
Есть вопросы. Напишите нам.
Общие правила  поведения на сайте.
Просмотров: 1
Комментариев: 0:   Вчера, 10:30
Уважаемый посетитель, Вы зашли на сайт как незарегистрированный пользователь. Мы рекомендуем Вам зарегистрироваться либо войти на сайт под своим именем.

 
Еще новости по теме:



Другие новости по теме: