🔴 آسیبپذیری بحرانی در AI Gateway گیتلب شناسایی شده که به کاربران احراز هویت شده اجازه میدهد تا با استفاده از یک پیکربندی خاص، از محدودیتهای موجود در قالبهای سفارشی (prompt template sandbox) عبور کنند و دستورات دلخواه را اجرا کنند. این آسیبپذیری در نسخههای 18.1.6 تا 19.2.4 و همچنین 19.3 و 19.4 وجود دارند. این آسیبپذیری به شناسه CVE-2026-90970 و با نمره CVSS 9.9 شناسایی شده است.
⚠️ با وجود اینکه شواهدی از بهرهبرداری فعال وجود ندارد، این آسیبپذیری میتواند به مهاجمان این امکان را بدهد که پس از نفوذ، کنترل کامل روی گیتوی را به دست آورند.
✳️ مدیران سامانه که به صورت self-hosted مستقر کردهاند باید هر چه سریعتر به نسخههای 19.2.4، 19.3.2 و 19.4.1 بهروزرسانی کنند.
شبکه اجتماعی آزمایشگاه امنیت وایت لب