IPImen ، Firewall ، NGFirewall-UTM، آیپی ایمن، فایروال ایرانی ، فایروال بومی، یوتی ام بومی، یوتی ام ایرانی، فایروال نسل بعدی ایرانی، فایروال نسل بعدی بومی

گیت‌لب یک نقص بحرانی با امتیاز ۹.۹ در AI Gateway را وصله کرد؛ راهی به سمت اجرای دستور روی سرورهای خودمیزبانی‌شده

اخبار داغ فناوری اطلاعات و امنیت شبکه

فرار از Sandbox قالب دستور، دومین نقص از همین نوع در کمتر از یک سال

شرکت گیت‌لب یک آسیب‌پذیری بحرانی در سرویس AI Gateway خود را وصله کرده است؛ نقصی که می‌توانست به یک کاربر وارد‌شده با دسترسی به Duo Agent Platform، تحت شرایط خاصی، اجازه اجرای دستورات دلخواه روی این سرویس را بدهد.


AI Gateway چیست و چه کسانی باید اقدام کنند؟

AI Gateway، سرویسی است که یک نمونه گیت‌لب را به مدل‌های هوش مصنوعی متصل می‌کند. این نقص تنها سازمان‌هایی را که خودشان این Gateway را میزبانی می‌کنند (Self-Hosted) تحت تأثیر قرار می‌دهد و نیازمند اقدام از سوی آن‌هاست. این آسیب‌پذیری در نسخه‌های ۱۹.۲.۴، ۱۹.۳.۲ و ۱۹.۴.۱ این سرویس برطرف شده است.

گیت‌لب، نمونه‌های AI Gateway متعلق به خود را برای مشتریانش اجرا می‌کند و این نمونه‌ها را از قبل وصله کرده است. به گفته این شرکت، مشتریان GitLab.com، GitLab Dedicated، و نمونه‌های خودمدیریت‌شده (Self-Managed) که از یک Gateway میزبانی‌شده توسط خود گیت‌لب استفاده می‌کنند، نیازی به هیچ اقدامی ندارند.

مشتریان خودمدیریت‌شده، در عوض می‌توانند Gateway اختصاصی خود را میزبانی کنند؛ گزینه‌ای که گیت‌لب برای نگه‌داشتن داده‌های درخواست و پاسخ هوش مصنوعی درون محیط اختصاصی مشتری ارائه می‌دهد. گیت‌لب به‌شدت توصیه کرده این دسته از مشتریان فوراً به‌روزرسانی کنند و پیش از انتشار عمومی این اطلاعیه، راهنمای لازم را مستقیماً برای مشتریان دارای Gateway خودمیزبانی‌شده ارسال کرده است.


جزئیات رسمی: شناسه، امتیاز و تاریخ افشا

این آسیب‌پذیری با شناسه CVE-2026-90970 ردیابی می‌شود. گیت‌لب این نقص را در تاریخ ۲ اکتبر افشا کرده و آن را با امتیاز ۹.۹ از ۱۰ در مقیاس CVSS، در سطح بحرانی ارزیابی کرده است.

اطلاعیه رسمی گیت‌لب مشخص نکرده آیا این نقص در حملات واقعی مورد استفاده قرار گرفته است یا خیر. سازمان امنیت سایبری و امنیت زیرساخت آمریکا (CISA) در همان تاریخ ۲ اکتبر، ارزیابی خود را به سابقه رسمی این CVE افزوده و وضعیت بهره‌برداری را «هیچ‌کدام» (None) اعلام کرده است. دو مقدار دیگری که CISA برای این فیلد در نظر می‌گیرد، وجود یک اثبات مفهوم عمومی (Public PoC) و بهره‌برداری فعال (Active Exploitation) هستند؛ به این معنا که تا این لحظه، نه شواهدی از بهره‌برداری واقعی وجود دارد و نه حتی یک کد اثبات مفهوم عمومی منتشر شده است.


نسخه‌های تحت تأثیر و اصلاح‌شده

نسخه‌های زیر، مربوط به خود سرویس AI Gateway هستند؛ سرویسی که به‌صورت یک Docker Image یا Helm Chart مجزا نصب می‌شود و مراحل به‌روزرسانی اختصاصی خود را دارد:

نسخه فعلی Gatewayنخستین نسخه وصله‌شده
۱۸.۱.۶ یا بالاتر، پیش از ۱۹.۲.۴ ۱۹.۲.۴
۱۹.۳، پیش از ۱۹.۳.۲ ۱۹.۳.۲
۱۹.۴، پیش از ۱۹.۴.۱ ۱۹.۴.۱

برای به‌روزرسانی یک استقرار مبتنی بر Docker، باید کانتینر در حال اجرا متوقف و حذف شده، و سپس تگ نسخه تازه (برای نمونه، self-hosted-v19.4.1-ee) دریافت و اجرا شود. استقرارهای مبتنی بر Helm نیز باید تگ جدید را در تنظیمات Image خود در چارت اعمال کنند.

نکته مبهم: دامنه نسخه‌های قدیمی‌تر مشخص نیست

هیچ نسخه اصلاح‌شده‌ای پایین‌تر از ۱۹.۲.۴ در این فهرست ذکر نشده است؛ به این معنا که تمام نسخه‌های منتشرشده Gateway از خط ۱۸.۱.۶ تا خط ۱۹.۱، در دامنه آسیب‌دیده باقی می‌مانند. راهنمای نصب گیت‌لب به مدیران سیستم توصیه می‌کند از نسخه Gateway متناسب با نسخه فرعی (Minor Version) گیت‌لب خود استفاده کنند، اما اطلاعیه رسمی مشخص نکرده آیا یک Gateway نسخه ۱۹.۲.۴ با گیت‌لب ۱۹.۱ یا نسخه‌های قدیمی‌تر سازگار است، یا این‌که آیا وصله‌ای برای خطوط قدیمی‌تر در دست برنامه‌ریزی است.

تا تاریخ ۲ اکتبر، سیاست نگهداری رسمی گیت‌لب، نسخه‌های ۱۹.۴، ۱۹.۳ و ۱۹.۲ را به‌عنوان نسخه‌هایی که وصله امنیتی دریافت می‌کنند، فهرست کرده است؛ همان سه خطی که وصله Gateway برای آن‌ها منتشر شده است.

نبود راهکار موقت و نبود روش بررسی حملات پیشین

برای Gateway‌هایی که هنوز امکان به‌روزرسانی ندارند، هیچ راهکار موقت (Workaround) در این اطلاعیه ذکر نشده است. اطلاعیه رسمی همچنین هیچ روشی برای بررسی این‌که آیا یک Gateway پیش از به‌روزرسانی مورد حمله قرار گرفته یا خیر، ارائه نمی‌دهد.


آنچه درباره این آسیب‌پذیری می‌دانیم

بر اساس عنوان اطلاعیه رسمی، این نقص در قالب دستور (Prompt Template) یک جریان سفارشی (Custom Flow) قرار دارد. یک جریان سفارشی، یک گردش‌کار مبتنی بر هوش مصنوعی است که کاربران روی پلتفرم Duo Agent Platform برای خودکارسازی وظایف چندمرحله‌ای ایجاد می‌کنند.

یک کاربر وارد‌شده با دسترسی به Duo Agent Platform، می‌توانست از این نقص برای، به گفته گیت‌لب، «فرار از محیط ایزوله (Sandbox) قالب دستور، از طریق یک پیکربندی جریان خاص‌ساخته‌شده» استفاده کند. این فرار می‌توانست به اجرای دستور دلخواه روی خود Gateway منجر شود.

شرایط دقیقی که این حمله برای اجرا نیاز دارد، توصیف نشده و هیچ نقش کاربری خاصی، فراتر از داشتن دسترسی به Duo Agent Platform، نام برده نشده است.

چرا دسترسی به Gateway این‌قدر حساس است؟

یک Gateway خودمیزبانی‌شده، کلیدهای امضای توکن‌های وب JSON (JWT) را در خود نگه می‌دارد؛ کلیدهایی که بر اساس راهنمای نصب گیت‌لب، باید به‌عنوان اعتبارنامه‌های حساس در نظر گرفته شوند. این Gateway، همچنین به نمونه گیت‌لب و به ارائه‌دهندگان مدل هوش مصنوعی سازمان متصل است. به همین دلیل، دستیابی به اجرای دستور روی این سرویس، می‌تواند پیامدهایی بسیار فراتر از یک نفوذ منفرد داشته باشد و به بالقوه، به افشای کلیدهای حساس احراز هویت یا دسترسی گسترده‌تر به زیرساخت متصل منجر شود.

گیت‌لب، کشف و گزارش این آسیب‌پذیری را به کاربر HackerOne با نام مستعار invisiblemeerkat نسبت داده است.


سابقه پیشین: نقص مشابه در فوریه، با همان امتیاز بحرانی

این نخستین باری نیست که یک نقص بحرانی از همین دسته در AI Gateway گیت‌لب شناسایی می‌شود. در ماه فوریه، گیت‌لب نقص دیگری با شناسه CVE-2026-1868 را در همین سرویس برطرف کرده بود که آن نیز با امتیاز ۹.۹ ارزیابی شده بود. در آن مورد نیز، یک کاربر وارد‌شده می‌توانست از طریق یک تعریف جریان (Flow Definition) ساختگی به این نقص دست یابد؛ نقصی که می‌توانست به حمله انکار سرویس (DoS) یا اجرای کد روی Gateway منجر شود.

هر دو این آسیب‌پذیری‌ها، از یک دسته نقص موتور قالب (Template Engine)، با شناسه طبقه‌بندی CWE-1336، هستند. اطلاعیه تازه گیت‌لب، هیچ اشاره‌ای به آسیب‌پذیری فوریه نکرده است.


چرا این الگو اهمیت دارد؟

تکرار یک دسته یکسان از آسیب‌پذیری (نقص موتور قالب، CWE-1336) در AI Gateway گیت‌لب، در کمتر از یک سال و هر دو بار با بالاترین سطح امتیاز شدت ممکن (۹.۹)، نشان‌دهنده یک الگوی نگران‌کننده در طراحی امنیتی قابلیت‌های هوش مصنوعی مولد سفارشی‌شده است. جریان‌های سفارشی که به کاربران اجازه می‌دهند گردش‌کارهای خودکار چندمرحله‌ای بسازند، به‌طور ذاتی، سطح حمله تازه‌ای ایجاد می‌کنند که در آن، محتوای تولیدشده یا پیکربندی‌شده توسط کاربر، می‌تواند مرزهای ایزوله‌سازی مورد انتظار را دور بزند.

این موضوع، نمونه‌ای دیگر از یک چالش گسترده‌تر در حوزه امنیت پلتفرم‌های هوش مصنوعی است: زمانی که یک سیستم به کاربران اجازه می‌دهد منطق اجرایی سفارشی (مانند قالب‌های دستور یا جریان‌های کاری) را تعریف کنند، تضمین این‌که چنین سفارشی‌سازی‌هایی نتوانند از محیط ایزوله در نظر گرفته‌شده فرار کنند، به‌طور فزاینده‌ای دشوار می‌شود؛ به‌ویژه در سرویس‌هایی مانند AI Gateway که به منابع حساسی مانند کلیدهای رمزنگاری و اتصالات به سرویس‌های خارجی دسترسی دارند.

فقدان هرگونه راهکار موقت یا روش بررسی حملات پیشین در این اطلاعیه نیز، فشار بیشتری بر مدیران سیستم برای اعمال فوری وصله وارد می‌کند؛ چراکه تنها راه مطمئن برای رفع این ریسک، به‌روزرسانی مستقیم Gateway است.


توصیه‌های امنیتی

  • سازمان‌هایی که AI Gateway خودمیزبانی‌شده گیت‌لب را اجرا می‌کنند، باید فوراً به یکی از نسخه‌های اصلاح‌شده (۱۹.۲.۴، ۱۹.۳.۲ یا ۱۹.۴.۱، بسته به نسخه فعلی خود) ارتقا دهند.
  • مشتریان GitLab.com، GitLab Dedicated، و نمونه‌های خودمدیریت‌شده‌ای که از Gateway میزبانی‌شده توسط خود گیت‌لب استفاده می‌کنند، نیازی به اقدام ندارند، اما بهتر است برای اطمینان، وضعیت استقرار خود را بررسی کنند.
  • مدیران سیستم‌هایی که از نسخه‌های قدیمی‌تر از ۱۸.۱.۶ یا خطوط میانی (۱۸.۱.۶ تا ۱۹.۱) استفاده می‌کنند، باید با پشتیبانی رسمی گیت‌لب تماس بگیرند تا از وضعیت دقیق وصله برای نسخه خود مطلع شوند، چراکه این موضوع در اطلاعیه رسمی مشخص نشده است.
  • کلیدهای امضای JWT و سایر اعتبارنامه‌های حساس مرتبط با Gateway را، در صورت وجود هرگونه شک به نفوذ احتمالی پیش از به‌روزرسانی، چرخانده (Rotate) کنید.
  • با توجه به فقدان راهکار موقت رسمی، در صورت عدم امکان ارتقای فوری، محدودسازی دسترسی کاربران به قابلیت Duo Agent Platform و جریان‌های سفارشی را به‌عنوان یک اقدام احتیاطی موقت در نظر بگیرید.
  • با توجه به سابقه تکرار این دسته از نقص (CWE-1336) در این سرویس، بررسی‌های امنیتی دوره‌ای برای سایر قابلیت‌های مبتنی بر قالب یا جریان کاری هوش مصنوعی سازمان خود را در اولویت قرار دهید.

جمع‌بندی

وصله آسیب‌پذیری بحرانی CVE-2026-90970 در AI Gateway گیت‌لب، دومین نمونه در کمتر از یک سال از یک الگوی تکرارشونده نقص موتور قالب در این سرویس است؛ الگویی که نشان می‌دهد ایزوله‌سازی امن محتوای تولیدشده یا پیکربندی‌شده توسط کاربر در پلتفرم‌های هوش مصنوعی مولد سفارشی‌شده، همچنان یک چالش فنی جدی است. هرچند تا این لحظه هیچ شواهدی از بهره‌برداری فعال یا حتی انتشار یک کد اثبات مفهوم عمومی برای این نقص وجود ندارد، اما امتیاز شدت بسیار بالای آن (۹.۹) و دسترسی حساس Gateway به کلیدهای رمزنگاری و سرویس‌های خارجی، نصب فوری وصله را برای سازمان‌هایی که از Gateway خودمیزبانی‌شده استفاده می‌کنند، به یک اولویت غیرقابل‌تعویق تبدیل می‌کند.

برچسب ها: امنیت_اطلاعات, امنیت_سایبری, GitLab, Cyberattack, cybersecurity, حمله سایبری, news, Vulnerability

چاپ ایمیل