گیتلب یک نقص بحرانی با امتیاز ۹.۹ در AI Gateway را وصله کرد؛ راهی به سمت اجرای دستور روی سرورهای خودمیزبانیشده
اخبار داغ فناوری اطلاعات و امنیت شبکهفرار از Sandbox قالب دستور، دومین نقص از همین نوع در کمتر از یک سال
شرکت گیتلب یک آسیبپذیری بحرانی در سرویس AI Gateway خود را وصله کرده است؛ نقصی که میتوانست به یک کاربر واردشده با دسترسی به Duo Agent Platform، تحت شرایط خاصی، اجازه اجرای دستورات دلخواه روی این سرویس را بدهد.
AI Gateway چیست و چه کسانی باید اقدام کنند؟
AI Gateway، سرویسی است که یک نمونه گیتلب را به مدلهای هوش مصنوعی متصل میکند. این نقص تنها سازمانهایی را که خودشان این Gateway را میزبانی میکنند (Self-Hosted) تحت تأثیر قرار میدهد و نیازمند اقدام از سوی آنهاست. این آسیبپذیری در نسخههای ۱۹.۲.۴، ۱۹.۳.۲ و ۱۹.۴.۱ این سرویس برطرف شده است.
گیتلب، نمونههای AI Gateway متعلق به خود را برای مشتریانش اجرا میکند و این نمونهها را از قبل وصله کرده است. به گفته این شرکت، مشتریان GitLab.com، GitLab Dedicated، و نمونههای خودمدیریتشده (Self-Managed) که از یک Gateway میزبانیشده توسط خود گیتلب استفاده میکنند، نیازی به هیچ اقدامی ندارند.
مشتریان خودمدیریتشده، در عوض میتوانند Gateway اختصاصی خود را میزبانی کنند؛ گزینهای که گیتلب برای نگهداشتن دادههای درخواست و پاسخ هوش مصنوعی درون محیط اختصاصی مشتری ارائه میدهد. گیتلب بهشدت توصیه کرده این دسته از مشتریان فوراً بهروزرسانی کنند و پیش از انتشار عمومی این اطلاعیه، راهنمای لازم را مستقیماً برای مشتریان دارای Gateway خودمیزبانیشده ارسال کرده است.
جزئیات رسمی: شناسه، امتیاز و تاریخ افشا
این آسیبپذیری با شناسه CVE-2026-90970 ردیابی میشود. گیتلب این نقص را در تاریخ ۲ اکتبر افشا کرده و آن را با امتیاز ۹.۹ از ۱۰ در مقیاس CVSS، در سطح بحرانی ارزیابی کرده است.
اطلاعیه رسمی گیتلب مشخص نکرده آیا این نقص در حملات واقعی مورد استفاده قرار گرفته است یا خیر. سازمان امنیت سایبری و امنیت زیرساخت آمریکا (CISA) در همان تاریخ ۲ اکتبر، ارزیابی خود را به سابقه رسمی این CVE افزوده و وضعیت بهرهبرداری را «هیچکدام» (None) اعلام کرده است. دو مقدار دیگری که CISA برای این فیلد در نظر میگیرد، وجود یک اثبات مفهوم عمومی (Public PoC) و بهرهبرداری فعال (Active Exploitation) هستند؛ به این معنا که تا این لحظه، نه شواهدی از بهرهبرداری واقعی وجود دارد و نه حتی یک کد اثبات مفهوم عمومی منتشر شده است.
نسخههای تحت تأثیر و اصلاحشده
نسخههای زیر، مربوط به خود سرویس AI Gateway هستند؛ سرویسی که بهصورت یک Docker Image یا Helm Chart مجزا نصب میشود و مراحل بهروزرسانی اختصاصی خود را دارد:
| نسخه فعلی Gateway | نخستین نسخه وصلهشده |
|---|---|
| ۱۸.۱.۶ یا بالاتر، پیش از ۱۹.۲.۴ | ۱۹.۲.۴ |
| ۱۹.۳، پیش از ۱۹.۳.۲ | ۱۹.۳.۲ |
| ۱۹.۴، پیش از ۱۹.۴.۱ | ۱۹.۴.۱ |
برای بهروزرسانی یک استقرار مبتنی بر Docker، باید کانتینر در حال اجرا متوقف و حذف شده، و سپس تگ نسخه تازه (برای نمونه، self-hosted-v19.4.1-ee) دریافت و اجرا شود. استقرارهای مبتنی بر Helm نیز باید تگ جدید را در تنظیمات Image خود در چارت اعمال کنند.
نکته مبهم: دامنه نسخههای قدیمیتر مشخص نیست
هیچ نسخه اصلاحشدهای پایینتر از ۱۹.۲.۴ در این فهرست ذکر نشده است؛ به این معنا که تمام نسخههای منتشرشده Gateway از خط ۱۸.۱.۶ تا خط ۱۹.۱، در دامنه آسیبدیده باقی میمانند. راهنمای نصب گیتلب به مدیران سیستم توصیه میکند از نسخه Gateway متناسب با نسخه فرعی (Minor Version) گیتلب خود استفاده کنند، اما اطلاعیه رسمی مشخص نکرده آیا یک Gateway نسخه ۱۹.۲.۴ با گیتلب ۱۹.۱ یا نسخههای قدیمیتر سازگار است، یا اینکه آیا وصلهای برای خطوط قدیمیتر در دست برنامهریزی است.
تا تاریخ ۲ اکتبر، سیاست نگهداری رسمی گیتلب، نسخههای ۱۹.۴، ۱۹.۳ و ۱۹.۲ را بهعنوان نسخههایی که وصله امنیتی دریافت میکنند، فهرست کرده است؛ همان سه خطی که وصله Gateway برای آنها منتشر شده است.
نبود راهکار موقت و نبود روش بررسی حملات پیشین
برای Gatewayهایی که هنوز امکان بهروزرسانی ندارند، هیچ راهکار موقت (Workaround) در این اطلاعیه ذکر نشده است. اطلاعیه رسمی همچنین هیچ روشی برای بررسی اینکه آیا یک Gateway پیش از بهروزرسانی مورد حمله قرار گرفته یا خیر، ارائه نمیدهد.
آنچه درباره این آسیبپذیری میدانیم
بر اساس عنوان اطلاعیه رسمی، این نقص در قالب دستور (Prompt Template) یک جریان سفارشی (Custom Flow) قرار دارد. یک جریان سفارشی، یک گردشکار مبتنی بر هوش مصنوعی است که کاربران روی پلتفرم Duo Agent Platform برای خودکارسازی وظایف چندمرحلهای ایجاد میکنند.
یک کاربر واردشده با دسترسی به Duo Agent Platform، میتوانست از این نقص برای، به گفته گیتلب، «فرار از محیط ایزوله (Sandbox) قالب دستور، از طریق یک پیکربندی جریان خاصساختهشده» استفاده کند. این فرار میتوانست به اجرای دستور دلخواه روی خود Gateway منجر شود.
شرایط دقیقی که این حمله برای اجرا نیاز دارد، توصیف نشده و هیچ نقش کاربری خاصی، فراتر از داشتن دسترسی به Duo Agent Platform، نام برده نشده است.
چرا دسترسی به Gateway اینقدر حساس است؟
یک Gateway خودمیزبانیشده، کلیدهای امضای توکنهای وب JSON (JWT) را در خود نگه میدارد؛ کلیدهایی که بر اساس راهنمای نصب گیتلب، باید بهعنوان اعتبارنامههای حساس در نظر گرفته شوند. این Gateway، همچنین به نمونه گیتلب و به ارائهدهندگان مدل هوش مصنوعی سازمان متصل است. به همین دلیل، دستیابی به اجرای دستور روی این سرویس، میتواند پیامدهایی بسیار فراتر از یک نفوذ منفرد داشته باشد و به بالقوه، به افشای کلیدهای حساس احراز هویت یا دسترسی گستردهتر به زیرساخت متصل منجر شود.
گیتلب، کشف و گزارش این آسیبپذیری را به کاربر HackerOne با نام مستعار invisiblemeerkat نسبت داده است.
سابقه پیشین: نقص مشابه در فوریه، با همان امتیاز بحرانی
این نخستین باری نیست که یک نقص بحرانی از همین دسته در AI Gateway گیتلب شناسایی میشود. در ماه فوریه، گیتلب نقص دیگری با شناسه CVE-2026-1868 را در همین سرویس برطرف کرده بود که آن نیز با امتیاز ۹.۹ ارزیابی شده بود. در آن مورد نیز، یک کاربر واردشده میتوانست از طریق یک تعریف جریان (Flow Definition) ساختگی به این نقص دست یابد؛ نقصی که میتوانست به حمله انکار سرویس (DoS) یا اجرای کد روی Gateway منجر شود.
هر دو این آسیبپذیریها، از یک دسته نقص موتور قالب (Template Engine)، با شناسه طبقهبندی CWE-1336، هستند. اطلاعیه تازه گیتلب، هیچ اشارهای به آسیبپذیری فوریه نکرده است.
چرا این الگو اهمیت دارد؟
تکرار یک دسته یکسان از آسیبپذیری (نقص موتور قالب، CWE-1336) در AI Gateway گیتلب، در کمتر از یک سال و هر دو بار با بالاترین سطح امتیاز شدت ممکن (۹.۹)، نشاندهنده یک الگوی نگرانکننده در طراحی امنیتی قابلیتهای هوش مصنوعی مولد سفارشیشده است. جریانهای سفارشی که به کاربران اجازه میدهند گردشکارهای خودکار چندمرحلهای بسازند، بهطور ذاتی، سطح حمله تازهای ایجاد میکنند که در آن، محتوای تولیدشده یا پیکربندیشده توسط کاربر، میتواند مرزهای ایزولهسازی مورد انتظار را دور بزند.
این موضوع، نمونهای دیگر از یک چالش گستردهتر در حوزه امنیت پلتفرمهای هوش مصنوعی است: زمانی که یک سیستم به کاربران اجازه میدهد منطق اجرایی سفارشی (مانند قالبهای دستور یا جریانهای کاری) را تعریف کنند، تضمین اینکه چنین سفارشیسازیهایی نتوانند از محیط ایزوله در نظر گرفتهشده فرار کنند، بهطور فزایندهای دشوار میشود؛ بهویژه در سرویسهایی مانند AI Gateway که به منابع حساسی مانند کلیدهای رمزنگاری و اتصالات به سرویسهای خارجی دسترسی دارند.
فقدان هرگونه راهکار موقت یا روش بررسی حملات پیشین در این اطلاعیه نیز، فشار بیشتری بر مدیران سیستم برای اعمال فوری وصله وارد میکند؛ چراکه تنها راه مطمئن برای رفع این ریسک، بهروزرسانی مستقیم Gateway است.
توصیههای امنیتی
- سازمانهایی که AI Gateway خودمیزبانیشده گیتلب را اجرا میکنند، باید فوراً به یکی از نسخههای اصلاحشده (۱۹.۲.۴، ۱۹.۳.۲ یا ۱۹.۴.۱، بسته به نسخه فعلی خود) ارتقا دهند.
- مشتریان GitLab.com، GitLab Dedicated، و نمونههای خودمدیریتشدهای که از Gateway میزبانیشده توسط خود گیتلب استفاده میکنند، نیازی به اقدام ندارند، اما بهتر است برای اطمینان، وضعیت استقرار خود را بررسی کنند.
- مدیران سیستمهایی که از نسخههای قدیمیتر از ۱۸.۱.۶ یا خطوط میانی (۱۸.۱.۶ تا ۱۹.۱) استفاده میکنند، باید با پشتیبانی رسمی گیتلب تماس بگیرند تا از وضعیت دقیق وصله برای نسخه خود مطلع شوند، چراکه این موضوع در اطلاعیه رسمی مشخص نشده است.
- کلیدهای امضای JWT و سایر اعتبارنامههای حساس مرتبط با Gateway را، در صورت وجود هرگونه شک به نفوذ احتمالی پیش از بهروزرسانی، چرخانده (Rotate) کنید.
- با توجه به فقدان راهکار موقت رسمی، در صورت عدم امکان ارتقای فوری، محدودسازی دسترسی کاربران به قابلیت Duo Agent Platform و جریانهای سفارشی را بهعنوان یک اقدام احتیاطی موقت در نظر بگیرید.
- با توجه به سابقه تکرار این دسته از نقص (CWE-1336) در این سرویس، بررسیهای امنیتی دورهای برای سایر قابلیتهای مبتنی بر قالب یا جریان کاری هوش مصنوعی سازمان خود را در اولویت قرار دهید.
جمعبندی
وصله آسیبپذیری بحرانی CVE-2026-90970 در AI Gateway گیتلب، دومین نمونه در کمتر از یک سال از یک الگوی تکرارشونده نقص موتور قالب در این سرویس است؛ الگویی که نشان میدهد ایزولهسازی امن محتوای تولیدشده یا پیکربندیشده توسط کاربر در پلتفرمهای هوش مصنوعی مولد سفارشیشده، همچنان یک چالش فنی جدی است. هرچند تا این لحظه هیچ شواهدی از بهرهبرداری فعال یا حتی انتشار یک کد اثبات مفهوم عمومی برای این نقص وجود ندارد، اما امتیاز شدت بسیار بالای آن (۹.۹) و دسترسی حساس Gateway به کلیدهای رمزنگاری و سرویسهای خارجی، نصب فوری وصله را برای سازمانهایی که از Gateway خودمیزبانیشده استفاده میکنند، به یک اولویت غیرقابلتعویق تبدیل میکند.
برچسب ها: امنیت_اطلاعات, امنیت_سایبری, GitLab, Cyberattack, cybersecurity, حمله سایبری, news, Vulnerability