• تبلیغات
  • تماس با ما
دوشنبه, مهر ۱۳, ۱۴۰۵
  • ورود
خبرجو
  • صفحه اصلی
  • فرهنگ و هنر
  • تناسب اندام
  • فناوری
  • اقتصاد و سرمایه
  • سلامتی
  • شیوه زندگی
  • ارز دیجیتال
بدون نتیجه
مشاهده تمام نتایج
  • صفحه اصلی
  • فرهنگ و هنر
  • تناسب اندام
  • فناوری
  • اقتصاد و سرمایه
  • سلامتی
  • شیوه زندگی
  • ارز دیجیتال
بدون نتیجه
مشاهده تمام نتایج
خبرجو
بدون نتیجه
مشاهده تمام نتایج
صفحه اصلی فناوری

GitLab آسیب‌پذیری بحرانی 9.9 را در دروازه هوش مصنوعی اصلاح می‌کند که اجرای دستور را در سرورهای خود میزبانی می‌کند.

سامان پاکدل توسط سامان پاکدل
۱۳ مهر ۱۴۰۵
در فناوری
مدت زمان مطالعه: 3 دقیقه
0
گیت‌لب
دسترسی ویرایشگر مکان نما به مدل های OpenAI را قطع

GitLab یک آسیب‌پذیری حیاتی را در دروازه هوش مصنوعی خود برطرف کرده است که تحت شرایط خاص می‌تواند به کاربر وارد شده با دسترسی به پلتفرم Duo Agent اجازه دهد تا دستورات دلخواه را در دروازه اجرا کند.

بله کانال زوم تککارت هدیه

AI Gateway سرویسی است که نمونه GitLab را به مدل‌های AI متصل می‌کند و این آسیب‌پذیری فقط بر سازمان‌هایی تأثیر می‌گذارد که Gateway را به صورت خود میزبانی اجرا می‌کنند.

این آسیب پذیری با نام CVE-2026-90970 ثبت شده است و GitLab آن را با امتیاز 9.9 از 10 در 2 اکتبر بحرانی اعلام کرده است.

این مشکل در نسخه های 19.2.4، 19.3.2 و 19.4.1 AI Gateway برطرف شده است.

چه کسی باید اقدام کند؟

GitLab اعلام کرده است که دروازه‌های خود میزبان این شرکت برای مشتریانش رفع شده است و کاربران GitLab.com، GitLab Dedicated و Self-Managed که از دروازه میزبان GitLab استفاده می‌کنند، نیازی به اقدام ندارند.

اما سازمان هایی که Gateway خود را به صورت Self-Hosted اجرا می کنند باید در اسرع وقت آن را به یکی از نسخه های اصلاح شده ارتقا دهند.

قبل از انتشار عمومی این آسیب‌پذیری، GitLab به مشتریان دارای دروازه‌های خود میزبان در مورد به‌روزرسانی فوری هشدار داد.

نسخه های آسیب پذیر و وصله شده

نسخه دروازه استفاده شده استاولین نسخه اصلاح شده
18.1.6 یا جدیدتر و کمتر از 19.2.419.2.4
نسخه های 19.3 کمتر از 19.3.219.3.2
نسخه های 19.4 کمتر از 19.4.119.4.1

این Gateway به عنوان یک Docker Image یا Helm Chart مستقل نصب شده و فرآیند به روز رسانی آن به صورت جداگانه انجام می شود.

در نصب های Docker، مدیر سیستم باید محفظه فعلی را متوقف و حذف کند و سپس Image جدید را اجرا کند، در حالی که در نصب های Helm، Tag جدید باید در تنظیمات Chart Image قرار گیرد.

هیچ وصله‌ای برای نسخه‌های پایین‌تر از 19.2.4 اعلام نشده است و نسخه‌های Gateway از سری 18.1.6 تا 19.1 همچنان آسیب‌پذیر هستند.

آیا تاکنون از این آسیب پذیری سوء استفاده شده است؟

GitLab در اعلامیه خود نگفت که آیا این آسیب پذیری هنوز در حملات واقعی مورد سوء استفاده قرار گرفته است یا خیر.

آژانس امنیت سایبری و امنیت زیرساخت ایالات متحده، CISA نیز ارزیابی خود را در تاریخ 2 اکتبر به رکورد آسیب پذیری اضافه کرد و وضعیت بهره برداری از آن را “هیچ” اعلام کرد.

در حال حاضر هیچ روش جایگزینی برای Gateway ها ارائه نشده است که نتوان آن را فوراً به روز کرد، و GitLab روشی برای بررسی اینکه آیا یک Gateway قبل از به روز رسانی مورد حمله قرار گرفته است یا خیر، اعلام نکرده است.

جزئیات آسیب پذیری چه چیزی را نشان می دهد؟

این آسیب پذیری مربوط به فرمت Prompt در یکی از جریان های سفارشی است.

Custom Flow یک ویژگی در Duo Agent Platform است که به کاربران امکان می دهد فرآیندهای چند مرحله ای را بر اساس هوش مصنوعی ایجاد کنند تا وظایف را به صورت خودکار انجام دهند.

طبق توضیحات GitLab، یک کاربر وارد شده که به پلتفرم Duo Agent دسترسی داشت، می‌توانست با استفاده از یک پیکربندی خاص و دستکاری شده برای Flow از محیط محدود فرمت Prompt فرار کند و در نهایت دستورات دلخواه را در Gateway اجرا کند.

جزئیات دقیق مورد نیاز برای اجرای این حمله منتشر نشده است و GitLab نقش کاربری خاصی را فراتر از دسترسی به پلتفرم Duo Agent اعلام نکرده است.

چرا این آسیب پذیری اینقدر مهم است؟

یک دروازه خود میزبان می تواند اطلاعات حساس و مهم را در خود نگه دارد.

به عنوان مثال، این دروازه کلیدهای مورد استفاده برای امضای JSON Web Token یا JWT را نگه می‌دارد که طبق راهنمای نصب GitLab باید به عنوان اطلاعات محرمانه و حساس در نظر گرفته شود.

Gateway همچنین با نمونه GitLab سازمان و ارائه دهندگان مدل AI ارتباط برقرار می کند، بنابراین دسترسی غیرمجاز به آن می تواند عواقب گسترده ای برای محیط سازمان داشته باشد.

GitLab اعلام کرده است که این آسیب پذیری توسط کاربری به نام invisiblemeerkat در پلتفرم HackerOne گزارش شده است.

تاریخچه آسیب پذیری مشابه در AI Gateway

این اولین آسیب پذیری جدی در دروازه هوش مصنوعی GitLab نیست.

در ماه فوریه، GitLab یک آسیب‌پذیری دیگر را نیز با شناسه CVE-2026-1868 برطرف کرد که امتیاز بحرانی آن نیز 9.9 بود.

در این حالت، یک کاربر وارد شده می‌تواند از طریق یک جریان دستکاری شده به آسیب‌پذیری دسترسی پیدا کند و این مشکل می‌تواند منجر به خاتمه سرویس یا اجرای کد در Gateway شود.

هر دو آسیب‌پذیری در دسته آسیب‌پذیری‌های Template Engine با نام CWE-1336 قرار می‌گیرند.

با توجه به سطح دسترسی AI Gateway به محیط GitLab و خدمات هوش مصنوعی، سازمان هایی که از نسخه Self-Hosted استفاده می کنند باید به روز رسانی به نسخه اصلاح شده را در اولویت قرار دهند.

به این پست امتیاز دهید

پست قبلی

اخبار مهم دولت برای یارانه بگیران

پست‌ بعدی

اتریوم، سولانا یا ریپل؟ مقایسه پتانسیل رشد

سامان پاکدل

سامان پاکدل

مرتبط پست ها

Person sits at a laptop open to a Claude chat window, with a sheriff’s office and officers in the background, implying online help near law enforcement.
فناوری

زنی از چت بات کلود به عنوان دفتر خاطرات استفاده کرد و توسط پلیس دستگیر شد

۱۳ مهر ۱۴۰۵
فشار عرضه در بورس
فناوری

فشار عرضه در بورس

۱۳ مهر ۱۴۰۵
اخبار مهم دولت برای یارانه بگیران
فناوری

اخبار مهم دولت برای یارانه بگیران

۱۳ مهر ۱۴۰۵
هوش مصنوعی حریف انسان‌ها نشد و دست به تقلب زد!
فناوری

هوش مصنوعی با انسان ها رقابت نکرد و شروع به تقلب کرد!

۱۳ مهر ۱۴۰۵
1791184752 خرید آسان و سریع 10000 دلار ارز از بله بانک
فناوری

خرید آسان و سریع 10000 دلار ارز از “بله” بانک ملی ایران + لیست شعب منتخب

۱۳ مهر ۱۴۰۵
Man in a dark blue shirt speaks on a stage, wearing a lapel microphone against a black background
فناوری

جان ترنوس امیدها را برای بازگشت جادوی قدیمی اپل افزایش داده است

۱۳ مهر ۱۴۰۵
بارگذاری بیشتر
پست‌ بعدی
اتریوم، سولانا یا ریپل؟ مقایسه پتانسیل رشد

اتریوم، سولانا یا ریپل؟ مقایسه پتانسیل رشد

گفتگو در مورد این post

توصیه شده

1685744760 ماژول های حافظه نسل بعدی Adata معرفی شدند

ماژول های حافظه نسل بعدی Adata معرفی شدند

3 سال پیش
آناهیتا درگاهی با چهره‌ای عجیب دیده شد.

عکس/ آناهیتا درگاهی با چهره ای عجیب!

3 سال پیش
1710468773 تغییر چهره باورنکردنی ویشکا آسایش پس از 33 سال

تغییر چهره باورنکردنی ویشکا آسایش پس از 33 سال / بازیگر زن تغییر کرد! + عکس

3 سال پیش
افق میهن

آماده باش کامل شرکت شهرک های صنعتی به دنبال برودت هوا، بارش باران و برف

3 سال پیش

از دست ندهید

Person sits at a laptop open to a Claude chat window, with a sheriff’s office and officers in the background, implying online help near law enforcement.

زنی از چت بات کلود به عنوان دفتر خاطرات استفاده کرد و توسط پلیس دستگیر شد

۱۳ مهر ۱۴۰۵
فشار عرضه در بورس

فشار عرضه در بورس

۱۳ مهر ۱۴۰۵
1791189861 صنعت خوراک زیر فشار کاهش تقاضا و بحران نقدینگی

صنعت خوراک زیر فشار کاهش تقاضا و بحران نقدینگی

۱۳ مهر ۱۴۰۵
اتریوم، سولانا یا ریپل؟ مقایسه پتانسیل رشد

اتریوم، سولانا یا ریپل؟ مقایسه پتانسیل رشد

۱۳ مهر ۱۴۰۵

دیگر رسانه ها

اجاره خودرو

خبرجو تازه‌ترین اخبار در سراسر دنیا در حوره های مالی , فرهنگی , اقتصادی و ... را برای شما به اشتراک خواهد گذاشت.

ما را دنبال کنید

اخبار اخیر

Person sits at a laptop open to a Claude chat window, with a sheriff’s office and officers in the background, implying online help near law enforcement.

زنی از چت بات کلود به عنوان دفتر خاطرات استفاده کرد و توسط پلیس دستگیر شد

۱۳ مهر ۱۴۰۵
فشار عرضه در بورس

فشار عرضه در بورس

۱۳ مهر ۱۴۰۵

دسته بندی ها

  • ارز دیجیتال
  • اقتصاد و سرمایه
  • تناسب اندام
  • دسته‌بندی نشده
  • سلامتی
  • شیوه زندگی
  • فرهنگ و هنر
  • فناوری

همکاران

  • اخبار اقتصاد
  • تبلیغات
  • تماس با ما

خوش آمدید!

به حساب خود در زیر وارد شوید

رمز عبور را فراموش کرده اید؟

رمز عبور خود را بازیابی کنید

لطفا نام کاربری یا آدرس ایمیل خود را برای بازنشانی رمز عبور خود وارد کنید.

ورود به سیستم
بدون نتیجه
مشاهده تمام نتایج
  • صفحه اصلی
  • فرهنگ و هنر
  • تناسب اندام
  • فناوری
  • اقتصاد و سرمایه
  • سلامتی
  • شیوه زندگی
  • ارز دیجیتال