Trusence Her iddianın bir kaynağı var
Son güncelleme: 3 Ekim 2026 Ara English
← Tüm haberler
Güvenlik

GitLab, AI Gateway’de kritik RCE açığını düzeltti

GitLab, CVE-2026-90970 için self-hosted AI Gateway kullananlara 19.2.4, 19.3.2 ve 19.4.1 sürümlerine geçmeleri gerektiğini söyledi.

GitLab, AI Gateway hizmetinde kritik bir remote command-execution açığı duyurdu. CVE-2026-90970 olarak izlenen bu hata, Duo Agent Platform erişimi olan kimliği doğrulanmış bir kullanıcının, hedef sistemde keyfi komutlar çalıştırmasına izin verebiliyor. Sorun, bir kullanıcının hazırlanmış bir flow configuration ile prompt-template sandbox sınırlarından çıkabilmesine yol açan yanlış giriş işleme kaynaklı.

GitLab, kendi barındırdığı AI Gateway ortamını zaten düzelttiğini, bu nedenle GitLab-hosted AI Gateway kullanan müşterilerin bir işlem yapmasına gerek olmadığını söylüyor. Buna karşılık GitLab Self-Hosted AI Gateway kullanan müşterilerin hemen 19.2.4, 19.3.2 ya da 19.4.1 sürümlerine yükseltme yapması gerekiyor. Şirket ayrıca bu kamu duyurusundan önce etkilenen self-hosted AI Gateway kullanıcılarına doğrudan ulaştığını belirtti.

Bu duyuru, GitLab’in geçen ay yamaladığı ve CISA’nın sonradan aktif olarak istismar edildiğini doğruladığı maksimum önem dereceli path traversal açığının ardından geldi.

Neden önemli

Bu açık, GitLab AI Gateway kullanan ve özellikle self-hosted kurulum işleten ekipler için acil güncelleme ihtiyacı yaratıyor. GitLab-hosted tarafta ek aksiyon gerekmemesi, etkinin daha çok kendi altyapısını yöneten müşterilerde toplandığını gösteriyor. Bir ay arayla gelen ikinci ciddi zafiyet, GitLab dağıtımlarında hızlı yamalamanın önemini artırıyor.

Kaynaklar

  • BleepingComputer