GitLab corregge una vulnerabilità critica nell'AI Gateway che consente l'esecuzione di codice
Immagine generata dall'IA

GitLab corregge una vulnerabilità critica nell'AI Gateway che consente l'esecuzione di codice

GitLab ha corretto una vulnerabilità critica nel suo AI Gateway che potrebbe consentire l'esecuzione di comandi sui server self-hosted. Gli utenti dovrebbero aggiornare alle versioni 19.2.4, 19.3.2 o 19.4.1.

Una vulnerabilità di sicurezza critica nel GitLab AI Gateway è stata corretta e le organizzazioni che gestiscono il proprio gateway devono applicare immediatamente l'aggiornamento. GitLab ha divulgato il problema il 2 ottobre e lo ha valutato come critico, con un punteggio CVSS di 9,9 su 10, una scala di gravità standard dove 10 è il massimo. La vulnerabilità, tracciata come CVE-2026-90970, potrebbe consentire a un utente autenticato con accesso alla Duo Agent Platform di GitLab, uno strumento per creare flussi di lavoro basati sull'intelligenza artificiale, di eseguire comandi sul gateway in determinate condizioni.

L'AI Gateway è il servizio che collega un'istanza GitLab ai modelli di intelligenza artificiale esterni. Solo le organizzazioni che ospitano il proprio gateway devono intervenire. La vulnerabilità è corretta nelle versioni del gateway 19.2.4, 19.3.2 e 19.4.1. GitLab gestisce gli AI Gateway per i propri clienti e ha già corretto i gateway ospitati. I clienti su GitLab.com, GitLab Dedicated e le istanze self-managed che utilizzano un gateway ospitato da GitLab non devono fare nulla. I clienti self-managed possono scegliere di ospitare il proprio gateway, un'opzione che GitLab offre per mantenere i dati delle richieste e delle risposte dell'IA all'interno dell'ambiente del cliente. GitLab raccomanda vivamente a questi clienti di aggiornare immediatamente e ha inviato tale indicazione ai clienti con gateway self-hosted prima di pubblicare l'avviso.

Secondo l'avviso, le versioni del gateway interessate includono le release dalla 18.1.6 fino alla linea 19.2 precedente alla 19.2.4, la linea 19.3 precedente alla 19.3.2 e la linea 19.4 precedente alla 19.4.1. Non è elencata alcuna versione corretta precedente alla 19.2.4, il che significa che ogni release del gateway dalla 18.1.6 fino alla linea 19.1 rimane nell'intervallo interessato. La guida all'installazione di GitLab indica agli amministratori di utilizzare l'immagine del gateway corrispondente alla propria versione minor di GitLab, ma l'avviso non specifica se un gateway 19.2.4 funzioni con GitLab 19.1 o precedente, o se siano previste correzioni per le linee più vecchie. Al 2 ottobre, la politica di manutenzione di GitLab elencava 19.4, 19.3 e 19.2 come le release di GitLab che ricevono correzioni di sicurezza, e sono le stesse tre linee che hanno ricevuto la correzione del gateway.

Per aggiornare una distribuzione Docker, che è un modo comune per eseguire il gateway in un contenitore portabile, gli amministratori devono arrestare e rimuovere il contenitore in esecuzione, quindi scaricare ed eseguire il nuovo tag immagine, ad esempio self-hosted-v19.4.1-ee. Le distribuzioni Helm, un gestore di pacchetti per Kubernetes, impostano il nuovo tag nell'impostazione dell'immagine del chart. Non è elencata alcuna soluzione alternativa per i gateway che non possono ancora essere aggiornati e l'avviso non fornisce alcun modo per verificare se un gateway sia stato attaccato prima dell'aggiornamento.

La vulnerabilità si trova nel modello di prompt di un flusso personalizzato, secondo il titolo dell'avviso. Un flusso personalizzato è un flusso di lavoro basato sull'IA che gli utenti creano sulla Duo Agent Platform per automatizzare attività in più passaggi. GitLab ha affermato che un utente autenticato con accesso alla Duo Agent Platform potrebbe uscire dalla sandbox del modello di prompt inviando una configurazione di flusso appositamente predisposta. Tale fuga potrebbe portare all'esecuzione arbitraria di comandi sul gateway, il che significa che un utente potrebbe eseguire comandi sul server sottostante. Le condizioni necessarie per l'attacco non sono descritte e non viene indicato alcun ruolo utente oltre all'accesso alla Duo Agent Platform. Un gateway self-hosted conserva le chiavi di firma per i JSON Web Token, o JWT, che sono piccole credenziali digitali utilizzate per dimostrare l'identità tra i servizi. La guida all'installazione di GitLab afferma che tali chiavi devono essere trattate come credenziali sensibili. Il gateway si collega inoltre all'istanza GitLab e ai provider di modelli di intelligenza artificiale dell'organizzazione.

L'avviso non indica se la vulnerabilità sia stata sfruttata in attacchi. L'Agenzia statunitense per la sicurezza informatica e delle infrastrutture, o CISA, ha aggiunto una valutazione al record CVE il 2 ottobre che elenca lo sfruttamento come assente. Gli altri due valori della CISA riguardano una prova di concetto pubblica e lo sfruttamento attivo. GitLab ha attribuito all'utente HackerOne invisiblemeerkat la segnalazione della vulnerabilità.

A febbraio, GitLab ha corretto un'altra vulnerabilità del gateway, CVE-2026-1868, anch'essa valutata 9,9. Un utente autenticato poteva raggiungere tale vulnerabilità tramite una definizione di flusso appositamente predisposta e ciò poteva portare a un denial of service o all'esecuzione di codice sul gateway. Entrambe le vulnerabilità sono debolezze del motore di template della stessa classe, CWE-1336, una classificazione per le debolezze nei motori di template che possono consentire l'iniezione e l'esecuzione di codice. Il nuovo avviso non menziona la vulnerabilità di febbraio.

Per i team che gestiscono servizi self-managed come il GitLab AI Gateway, è importante mantenere il processo di aggiornamento rapido e controllato. AEU-I, il servizio di consulenza IT, infrastrutture e sicurezza di AEU Group, aiuta le organizzazioni a verificare e mantenere i componenti self-hosted affinché le patch critiche vengano applicate in modo coerente e le credenziali restino protette.

Come Proteggerti

  1. Se la tua organizzazione gestisce il proprio GitLab AI Gateway, chiedi al tuo team IT di verificare la versione e aggiornare subito alla 19.2.4, 19.3.2 o 19.4.1.
  2. Fino a quando l'aggiornamento non viene applicato, limita chi può utilizzare la Duo Agent Platform nelle impostazioni di GitLab in modo che solo gli account fidati possano creare flussi personalizzati.
  3. Consulta la guida per amministratori di GitLab per verificare se il tuo gateway è self-hosted; se è GitLab a ospitarlo per te, non è necessario intervenire.
  4. Dopo l'aggiornamento, riavvia il gateway seguendo le istruzioni Docker o Helm di GitLab e verifica che la nuova versione appaia nel pannello di amministrazione.
  5. Tieni un elenco delle persone con accesso alla Duo Agent Platform e rimuovi gli account che non ne hanno più bisogno.

Vulnerabilità e Soluzioni

I Termini Spiegati

  • AI Gateway Un servizio che collega un'installazione GitLab ai modelli di intelligenza artificiale esterni.
  • Duo Agent Platform Lo strumento di GitLab che consente agli utenti di creare flussi di lavoro basati sull'IA per automatizzare attività in più passaggi.
  • Prompt template Un modello predefinito che indica a un modello di IA come rispondere; un flusso personalizzato ne utilizza uno che può essere oggetto di uso improprio.
  • CVSS score Una scala standard da 0 a 10 utilizzata per valutare la gravità di una vulnerabilità di sicurezza.
  • CVE Un identificatore univoco assegnato a una vulnerabilità di sicurezza pubblicamente nota.
  • JSON Web Token (JWT) Una piccola credenziale digitale utilizzata per dimostrare l'identità tra servizi; il gateway conserva le chiavi di firma per questi token.
  • Docker Uno strumento che impacchetta il software in un contenitore portabile in modo che possa essere eseguito in modo coerente su computer diversi.
  • Helm chart Un insieme di file di configurazione utilizzati per installare e aggiornare il software in un ambiente Kubernetes.

Servizi AEU correlati