GitLab, kullanıcılarını AI Gateway hizmetinde bulunan kritik bir uzaktan kod çalıştırma (RCE) açığı hakkında uyardı. Bu güvenlik açığı, saldırganların savunmasız sistemlerde rastgele komutlar çalıştırmasına olanak tanıyabilir. AI Gateway, GitLab Duo'nun yapay zeka tabanlı özelliklerine erişim sağlayan bir hizmettir ve GitLab.com tarafından işletilen bulut tabanlı bir örneğin yanı sıra, kullanıcıların kendi kendine barındırılan örneklerini de dağıtmasına olanak tanır.
Kritik Güvenlik Açığı Hakkında
Açık, CVE-2026-90970 numarasıyla takip edilmektedir ve yanlış bir nötralizasyon zayıflığından kaynaklanmaktadır. Temel yetkilere sahip olan ve Duo Agent Platform erişimi bulunan saldırganlar, yamalanmamış örneklerde rastgele komutlar çalıştırabilir. GitLab, bu açığın belirli koşullar altında, kimlik doğrulaması yapılmış bir kullanıcının Duo Agent Platform erişimi ile özel bir akış yapılandırması aracılığıyla komut çalıştırmasına olanak tanıdığını belirtti.
GitLab, bu güvenlik açığını gidermek için 19.2.4, 19.3.2 ve 19.4.1 sürümlerini yayınladı. Bu sürümler, GitLab Self-Hosted AI Gateway kullanıcıları için kritik bir güvenlik düzeltmesi içermektedir. GitLab, kendi barındırdığı AI Gateway'i kullanan müşterilerin zaten korunduğunu ve herhangi bir işlem yapmalarına gerek olmadığını ifade etti.
Kullanıcıların Hızla Güncelleme Yapması Gerekiyor
GitLab, bu sürümlerin tüm GitLab Self-Managed müşterileri tarafından derhal güncellenmesini öneriyor. Şirket, bu güvenlik açığı hakkında bilgi vermeden önce, kendi AI Gateway'lerini barındıran kullanıcılarla iletişime geçtiğini ve savunmasız sistemlerin mümkün olan en kısa sürede güncellenmesi gerektiğini vurguladı.
Geçtiğimiz ay GitLab, GitLab Community Edition (CE) ve Enterprise Edition (EE) için maksimum şiddet derecesine sahip bir yol geçişi açığını (CVE-2026-85706) de yamadı. Bu açık, kimlik doğrulaması yapılmamış saldırganların hassas verilere erişmesine olanak tanıyordu. ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), bu açığı aktif olarak istismar edilen açıklar listesine ekledi ve federal ajansların sistemlerini güvence altına almak için üç gün süre tanıdı.
GitLab Kullanıcı Sayısı ve Önemi
GitLab'ın DevSecOps platformu, 30 milyondan fazla kayıtlı kullanıcıya sahiptir ve Fortune 100 şirketlerinin %50'sinden fazlası tarafından kullanılmaktadır. Bu şirketler arasında Nvidia, Lockheed Martin, T-Mobile, Goldman Sachs, Airbus ve UBS gibi önemli isimler bulunmaktadır.
Sonuç olarak, GitLab kullanıcılarının bu kritik güvenlik açığını ciddiye alarak gerekli güncellemeleri yapmaları büyük önem taşımaktadır. Aksi halde, savunmasız sistemler ciddi güvenlik tehditleriyle karşı karşıya kalabilir.





Yorumlar 0
Yorum kurallarıHenüz yorum yok. İlk yorumu siz yapın.