هشدار فوری گیتلب: یک باگ امنیتی بحرانی در سرویس هوش مصنوعی AI Gateway کشف شد؛ فوراً آپدیت کنید!
گیتلب با انتشار یک هشدار امنیتی فوری، از کاربران خواست سریعاً سرویس هوش مصنوعی AI Gateway را پچ کنند. این رخنه امنیتی بحرانی به هکرها اجازه میدهد با فرار از جعبهشنی پرامپتها، کدهای مخرب دلخواهشان را روی سرورها اجرا کنند. اگر از نسخههای سلفهاستد این ابزار استفاده میکنید، باید در اولین فرصت دستبهکار شوید و آپدیتهای جدید را نصب کنید.

در یک نگاه (نکات کلیدی خبر)
خلاصه مهمترین نکات و تحولات این گزارش برای مطالعه سریع
- گیتلب از کشف یک رخنه امنیتی بحرانی با شناسه CVE-2026-90970 در سرویس AI Gateway خبر داده که به مهاجمان اجازه میدهد از جعبهشنی (سندباکس) قالب پرامپت فرار کرده و دستورات دلخواهشان را روی سرور اجرا کنند.
- این خطر بیخ گوش کاربرانی است که سرویس هوش مصنوعی گیتلب را به شکل سلفهاستد (روی سرورهای خودشان) اجرا میکنند؛ در حالی که کاربران نسخه ابری و رسمی گیتلب کاملاً در امان هستند.
- گیتلب با انتشار آپدیتهای اضطراری از شرکتها خواسته معطل نکنند و فوراً سرورهایشان را بهروزرسانی کنند؛ چراکه بیش از نیمی از شرکتهای برتر فورچون ۱۰۰ مانند انویدیا از این پلتفرم استفاده میکنند.
گیتلب با انتشار یک هشدار فوری، از کاربران خود خواست سریعاً یک آسیبپذیری بسیار خطرناک را در سرویس هوش مصنوعی AI Gateway وصله کنند؛ روزنهای که به هکرها اجازه میدهد دستورات و کدهای دلخواهشان را روی سیستمهای آسیبپذیر اجرا کنند.
سرویس AI Gateway در واقع پلی برای دسترسی به قابلیتهای بومی هوش مصنوعی در ابزار GitLab Duo است. در حالی که خود گیتلب یک نمونه ابری از این سرویس را برای سرویسهای GitLab.com، نسخههای Self-Managed و Dedicated مدیریت میکند، کاربران میتوانند از طریق سرویس GitLab Duo Self-Hosted، سرورهای اختصاصی خودشان را هم روی زیرساخت محلی مستقر کنند.
این حفره امنیتی که با شناسه CVE-2026-90970 ردیابی میشود، از یک نقص در اعتبارسنجی و خنثیسازی ورودیها سرچشمه میگیرد. به لطف این باگ، مهاجمانی که تنها دسترسیهای پایهای و معمولی به پلتفرم Duo Agent دارند، میتوانند روی سرورهای آپدیتنشده، دستورات دلخواه خود را به اجرا دربیاورند.
«گیتلب مشکلی را در سرویس GitLab AI Gateway برطرف کرده است که در شرایطی خاص، به یک کاربر احرازهویتشده با دسترسی به پلتفرم Duo Agent اجازه میداد با دستکاری پیکربندی جریان کار، از محیط امن (سندباکس) قالب پرامپت فرار کند و در نهایت دستورات دلخواهش را روی AI Gateway به اجرا بگذارد.» این بخشی از توضیحاتی است که گیتلب در بیانیه امنیتی خود منتشر کرده است.
برای رفع این خطر، گیتلب نسخههای ۱۹.۲.۴، ۱۹.۳.۲ و ۱۹.۴.۱ را برای کاربران نسخه سلفهاستد AI Gateway عرضه کرده است. خبر خوب اینکه کاربرانی که از نسخه ابری و مدیریتشده گیتلب استفاده میکنند نیازی به نگرانی یا اقدام خاصی ندارند، چرا که این بخش قبلاً بهطور خودکار ایمنسازی شده است.
گیتلب در ادامه تاکید کرده است: «این نسخهها شامل یک وصله امنیتی حیاتی برای نسخه سلفهاستد GitLab AI Gateway هستند و ما قویاً به تمام مشتریانی که این سرویس را روی سرورهای خود میزبانی میکنند توصیه میکنیم بلافاصله سیستمهایشان را به یکی از این نسخهها ارتقا دهند. ما حتی پیش از انتشار عمومی این اطلاعیه، مستقیماً با مشتریان این سرویس تماس گرفتیم تا این راهنماییها را به دستشان برسانیم.»
این غول نرمافزاری همچنین یادآور شد که پیش از اعلام عمومی ماجرا، هشدارهای لازم را به گوش دارندگان سرورهای شخصی رسانده و بار دیگر از کاربران خواسته هرچه سریعتر برای ارتقای سیستمهای آسیبپذیر اقدام کنند.
جالب است بدانید ماه گذشته هم گیتلب یک آسیبپذیری فوقالعاده جدی و بحرانی از نوع پیمایش مسیر (Path Traversal با شناسه CVE-2026-85706) را در نسخههای Community Edition و Enterprise Edition وصله کرد؛ باگی خطرناک که به مهاجمان ناشناس و بدون نیاز به ورود به سیستم اجازه میداد اطلاعات حساسی مثل نامهای کاربری، رمزهای عبور و توکنهای محرمانه را از سرورها به سرقت ببرند.
تنها یک روز پس از آن ماجرا، آژانس امنیت سایبری و امنیت زیرساخت آمریکا (CISA) این آسیبپذیری را به فهرست رخنههای امنیتی تحت حمله فعال خود اضافه کرد و طبق یک دستورالعمل عملیاتی الزامآور، به آژانسهای فدرال فقط سه روز فرصت داد تا سیستمهایشان را در برابر حملات ایمن کنند.
از نوامبر سال ۲۰۲۱ تا به امروز، آژانس CISA تاکنون پنج آسیبپذیری گیتلب را نشانهگذاری کرده که در دنیای واقعی مورد سوءاستفاده هکرها قرار گرفتهاند؛ از جمله رخنهای که گروههای باجافزاری از آن برای نفوذ استفاده میکردند.
پلتفرم DevSecOps گیتلب بیش از ۳۰ میلیون کاربر ثبتنامشده دارد و جالب است بدانید بیش از ۵۰ درصد از ۱۰۰ شرکت برتر فهرست فورچون (Fortune 100) از جمله انویدیا (Nvidia)، لاکهید مارتین، تیموبایل، گلدمن ساکس، ایرباس و یوبیاس (UBS) از خدمات آن برای توسعه نرمافزارهای خود استفاده میکنند.
مطالب مرتبط و پیشنهادی

غوغای مدل فوقالعاده سبک Gender-Classifier-Mini؛ ثبت دقت خیرهکننده ۹۷.۲ درصدی و ۷۷۸ هزار دانلود ماهانه!
مدل بینایی جمعوجور و سبک Gender-Classifier-Mini توانسته با ثبت دقت ۹۷.۲ درصدی در تشخیص چهره، به بیش از ۷۷۸ هزار دانلود ماهانه در پلتفرم هاگینگ فیس دست پیدا کند. این مدل متنباز با حجم اندک خود بهراحتی روی لپتاپهای شخصی اجرا میشود و نشان میدهد که برای کارهای تخصصی بینایی ماشین، همیشه نیازی به مدلهای غولپیکر و پردازندههای سنگین ابری نیست.

زنگ خطر در سیستم درمان؛ نفوذ ایجنتهای خودسر هوش مصنوعی به بیمارستانها بدون مجوز IT!
در حالی که بیمارستانها سخت درگیر مهار حملات سایبری هستند، تهدید غیرمنتظره جدیدی سر برآورده است: ایجنتهای هوش مصنوعی که بدون تأیید بخش IT در سیستمهای درمانی فعالیت میکنند. این دستیارهای خودمختار حالا با دسترسی به حساسترین پروندههای پزشکی، مرزهای حریم خصوصی و امنیت دادهها را به چالش کشیدهاند.

راز باهوشتر شدن هوش مصنوعی در برنامه «۶۰ دقیقه»؛ وقتی بلعیدن کل اینترنت هم کافی نیست!
مدلهای هوش مصنوعی دیگر نمیتوانند فقط با بلعیدن دادههای اینترنت هوشمندتر شوند و برای جهش بعدی به تخصص واقعی انسانها نیاز دارند. برنامه مشهور «۶۰ دقیقه» در گزارشی جذاب به سراغ استارتاپ مرکور رفته؛ جایی که بیش از ۱۰۰ هزار متخصص دستبهکار شدهاند تا به هوش مصنوعی مهارتهای پیچیده انسانی بیاموزند.
دیدگاه ها و گفتگوی تخصصی
نظرات خود را با جامعه مخاطبان وایر ای آی در میان بگذارید
هنوز دیدگاهی برای این مطلب ثبت نشده است
اولین نفری باشید که دیدگاه، تحلیل یا دیدگاه خود را درباره این موضوع با دیگران به اشتراک می گذارد.