Yazılım & Uygulamalar

GitLab, 9.9 CVSS Puanına Sahip AI Gateway Açığını Düzeltildi

GitLab, AI Gateway'de tespit edilen kritik açığı düzeltti. Kullanıcılar, güncellemelerini hızla yapmalı.

GitLab AI Gateway açığı ile ilgili güvenlik güncellemesi.
GitLab AI Gateway açığı ile ilgili güvenlik güncellemesi. · Görsel: The Hacker News

GitLab, kendi AI Gateway sistemlerinde kritik bir güvenlik açığı tespit ettiğini duyurdu. Bu açık, Duo Agent Platform erişimi olan bir kullanıcının belirli koşullar altında gateway üzerinde komut çalıştırabilmesine olanak tanıyordu. GitLab, bu açığın CVE-2026-90970 olarak kaydedildiğini ve 9.9 CVSS puanı ile kritik seviyede olduğunu belirtti.

Hangi Versiyonlar Etkilendi?

Açığın düzeltildiği versiyonlar 19.2.4, 19.3.2 ve 19.4.1 olarak açıklandı. Sadece kendi gateway'lerini barındıran organizasyonların bu güncellemeleri yapması gerekiyor. GitLab.com, GitLab Dedicated ve GitLab tarafından barındırılan gateway kullanan müşterilerin herhangi bir işlem yapmasına gerek bulunmuyor.

Kullanıcıların Alması Gereken Önlemler

Kendi gateway'lerini barındıran müşterilerin, GitLab'ın önerisi doğrultusunda hemen güncelleme yapmaları şiddetle tavsiye ediliyor. GitLab, bu durumu duyurmadan önce kendi kendine barındıran müşterilerine gerekli bilgilendirmeleri yaptı. Ancak, güncellenmemiş gateway'ler için herhangi bir geçici çözüm önerilmedi.

Açığın Detayları ve Riskler

Açık, özel olarak hazırlanmış bir akış yapılandırması aracılığıyla "prompt template sandbox"'ından kaçış sağlanmasına neden olabiliyor. Bu durum, gateway üzerinde keyfi komutların çalıştırılmasına yol açabilir. Ancak, açığın nasıl kullanılabileceğine dair spesifik koşullar veya kullanıcı rolleri hakkında bilgi verilmedi.

Önceki Güvenlik Açıkları

GitLab, daha önce Şubat ayında da benzer bir açık olan CVE-2026-1868'i düzeltmişti. Bu açık da 9.9 puan ile değerlendirilmişti ve yine bir kullanıcı tarafından rapor edilmişti. Her iki açık da template motoru zayıflıkları kategorisine giriyor ve GitLab, bu yeni açığı bildiren kullanıcıyı HackerOne üzerinden ödüllendirdi.

Sonuç olarak, GitLab müşterileri, güvenlik açıklarından etkilenmemek için güncellemelerini hızlıca yapmalıdır. Özellikle kendi AI Gateway'lerini yöneten kullanıcılar için bu durum kritik bir öneme sahiptir. Güncellemeler yapılmadığı takdirde, kullanıcıların sistemleri çeşitli saldırılara açık hale gelebilir.

Sık Sorulan Sorular

GitLab'daki güvenlik açığı nedir?

GitLab, AI Gateway'de kritik bir açık tespit etti; bu açık, komut çalıştırmaya olanak tanıyordu.

Hangi versiyonlar bu açıktan etkileniyor?

Açık, 19.2.4, 19.3.2 ve 19.4.1 versiyonlarında düzeltilmiştir.

KaynakBu haber, The Hacker News tarafından yayımlanan haber esas alınarak TeknolojiOG editörleri tarafından Türkçe olarak yeniden yazılmıştır.
Kaynağı gör

Yorumlar 0

Yorum kuralları

Henüz yorum yok. İlk yorumu siz yapın.

Yazılım & Uygulamalar kategorisinden

Tümü