پرش به محتوای اصلی
آخرین اخبار
۲ وایر پاداش مطالعه

هشدار فوری گیت‌لب: یک باگ امنیتی بحرانی در سرویس هوش مصنوعی AI Gateway کشف شد؛ فوراً آپدیت کنید!

انتشار:۱۳ مهر ۱۴۰۵(۵ ساعت پیش)
۲ دقیقه زمان مطالعه
۰ دیدگاه

گیت‌لب با انتشار یک هشدار امنیتی فوری، از کاربران خواست سریعاً سرویس هوش مصنوعی AI Gateway را پچ کنند. این رخنه امنیتی بحرانی به هکرها اجازه می‌دهد با فرار از جعبه‌شنی پرامپت‌ها، کدهای مخرب دلخواهشان را روی سرور‌ها اجرا کنند. اگر از نسخه‌های سلف‌هاستد این ابزار استفاده می‌کنید، باید در اولین فرصت دست‌به‌کار شوید و آپدیت‌های جدید را نصب کنید.

هشدار فوری گیت‌لب: یک باگ امنیتی بحرانی در سرویس هوش مصنوعی AI Gateway کشف شد؛ فوراً آپدیت کنید!

در یک نگاه (نکات کلیدی خبر)

خلاصه مهم‌ترین نکات و تحولات این گزارش برای مطالعه سریع

  • گیت‌لب از کشف یک رخنه امنیتی بحرانی با شناسه CVE-2026-90970 در سرویس AI Gateway خبر داده که به مهاجمان اجازه می‌دهد از جعبه‌شنی (سندباکس) قالب پرامپت فرار کرده و دستورات دلخواهشان را روی سرور اجرا کنند.
  • این خطر بیخ گوش کاربرانی است که سرویس هوش مصنوعی گیت‌لب را به شکل سلف‌هاستد (روی سرور‌های خودشان) اجرا می‌کنند؛ در حالی که کاربران نسخه ابری و رسمی گیت‌لب کاملاً در امان هستند.
  • گیت‌لب با انتشار آپدیت‌های اضطراری از شرکت‌ها خواسته معطل نکنند و فوراً سرورهایشان را به‌روزرسانی کنند؛ چراکه بیش از نیمی از شرکت‌های برتر فورچون ۱۰۰ مانند انویدیا از این پلتفرم استفاده می‌کنند.

گیت‌لب با انتشار یک هشدار فوری، از کاربران خود خواست سریعاً یک آسیب‌پذیری بسیار خطرناک را در سرویس هوش مصنوعی AI Gateway وصله کنند؛ روزنه‌ای که به هکرها اجازه می‌دهد دستورات و کدهای دلخواهشان را روی سیستم‌های آسیب‌پذیر اجرا کنند.

سرویس AI Gateway در واقع پلی برای دسترسی به قابلیت‌های بومی هوش مصنوعی در ابزار GitLab Duo است. در حالی که خود گیت‌لب یک نمونه ابری از این سرویس را برای سرویس‌های GitLab.com، نسخه‌های Self-Managed و Dedicated مدیریت می‌کند، کاربران می‌توانند از طریق سرویس GitLab Duo Self-Hosted، سرور‌های اختصاصی خودشان را هم روی زیرساخت محلی مستقر کنند.

این حفره امنیتی که با شناسه CVE-2026-90970 ردیابی می‌شود، از یک نقص در اعتبارسنجی و خنثی‌سازی ورودی‌ها سرچشمه می‌گیرد. به لطف این باگ، مهاجمانی که تنها دسترسی‌های پایه‌ای و معمولی به پلتفرم Duo Agent دارند، می‌توانند روی سرور‌های آپدیت‌نشده، دستورات دلخواه خود را به اجرا دربیاورند.

«گیت‌لب مشکلی را در سرویس GitLab AI Gateway برطرف کرده است که در شرایطی خاص، به یک کاربر احرازهویت‌شده با دسترسی به پلتفرم Duo Agent اجازه می‌داد با دستکاری پیکربندی جریان کار، از محیط امن (سندباکس) قالب پرامپت فرار کند و در نهایت دستورات دلخواهش را روی AI Gateway به اجرا بگذارد.» این بخشی از توضیحاتی است که گیت‌لب در بیانیه امنیتی خود منتشر کرده است.

برای رفع این خطر، گیت‌لب نسخه‌های ۱۹.۲.۴، ۱۹.۳.۲ و ۱۹.۴.۱ را برای کاربران نسخه سلف‌هاستد AI Gateway عرضه کرده است. خبر خوب اینکه کاربرانی که از نسخه ابری و مدیریت‌شده گیت‌لب استفاده می‌کنند نیازی به نگرانی یا اقدام خاصی ندارند، چرا که این بخش قبلاً به‌طور خودکار ایمن‌سازی شده است.

گیت‌لب در ادامه تاکید کرده است: «این نسخه‌ها شامل یک وصله امنیتی حیاتی برای نسخه سلف‌هاستد GitLab AI Gateway هستند و ما قویاً به تمام مشتریانی که این سرویس را روی سرور‌های خود میزبانی می‌کنند توصیه می‌کنیم بلافاصله سیستم‌هایشان را به یکی از این نسخه‌ها ارتقا دهند. ما حتی پیش از انتشار عمومی این اطلاعیه، مستقیماً با مشتریان این سرویس تماس گرفتیم تا این راهنمایی‌ها را به دستشان برسانیم.»

این غول نرم‌افزاری همچنین یادآور شد که پیش از اعلام عمومی ماجرا، هشدارهای لازم را به گوش دارندگان سرور‌های شخصی رسانده و بار دیگر از کاربران خواسته هرچه سریع‌تر برای ارتقای سیستم‌های آسیب‌پذیر اقدام کنند.

جالب است بدانید ماه گذشته هم گیت‌لب یک آسیب‌پذیری فوق‌العاده جدی و بحرانی از نوع پیمایش مسیر (Path Traversal با شناسه CVE-2026-85706) را در نسخه‌های Community Edition و Enterprise Edition وصله کرد؛ باگی خطرناک که به مهاجمان ناشناس و بدون نیاز به ورود به سیستم اجازه می‌داد اطلاعات حساسی مثل نام‌های کاربری، رمزهای عبور و توکن‌های محرمانه را از سرور‌ها به سرقت ببرند.

تنها یک روز پس از آن ماجرا، آژانس امنیت سایبری و امنیت زیرساخت آمریکا (CISA) این آسیب‌پذیری را به فهرست رخنه‌های امنیتی تحت حمله فعال خود اضافه کرد و طبق یک دستورالعمل عملیاتی الزام‌آور، به آژانس‌های فدرال فقط سه روز فرصت داد تا سیستم‌هایشان را در برابر حملات ایمن کنند.

از نوامبر سال ۲۰۲۱ تا به امروز، آژانس CISA تاکنون پنج آسیب‌پذیری گیت‌لب را نشانه‌گذاری کرده که در دنیای واقعی مورد سوءاستفاده هکرها قرار گرفته‌اند؛ از جمله رخنه‌ای که گروه‌های باج‌افزاری از آن برای نفوذ استفاده می‌کردند.

پلتفرم DevSecOps گیت‌لب بیش از ۳۰ میلیون کاربر ثبت‌نام‌شده دارد و جالب است بدانید بیش از ۵۰ درصد از ۱۰۰ شرکت برتر فهرست فورچون (Fortune 100) از جمله انویدیا (Nvidia)، لاکهید مارتین، تی‌موبایل، گلدمن ساکس، ایرباس و یوبی‌اس (UBS) از خدمات آن برای توسعه نرم‌افزارهای خود استفاده می‌کنند.

دیدگاه ها و گفتگوی تخصصی

نظرات خود را با جامعه مخاطبان وایر ای آی در میان بگذارید

۰ دیدگاه

هنوز دیدگاهی برای این مطلب ثبت نشده است

اولین نفری باشید که دیدگاه، تحلیل یا دیدگاه خود را درباره این موضوع با دیگران به اشتراک می گذارد.

مطالب مرتبط و پیشنهادی

غوغای مدل فوق‌العاده سبک Gender-Classifier-Mini؛ ثبت دقت خیره‌کننده ۹۷.۲ درصدی و ۷۷۸ هزار دانلود ماهانه!
آخرین اخبار

غوغای مدل فوق‌العاده سبک Gender-Classifier-Mini؛ ثبت دقت خیره‌کننده ۹۷.۲ درصدی و ۷۷۸ هزار دانلود ماهانه!

مدل بینایی جمع‌وجور و سبک Gender-Classifier-Mini توانسته با ثبت دقت ۹۷.۲ درصدی در تشخیص چهره، به بیش از ۷۷۸ هزار دانلود ماهانه در پلتفرم هاگینگ فیس دست پیدا کند. این مدل متن‌باز با حجم اندک خود به‌راحتی روی لپ‌تاپ‌های شخصی اجرا می‌شود و نشان می‌دهد که برای کار‌های تخصصی بینایی ماشین، همیشه نیازی به مدل‌های غول‌پیکر و پردازنده‌های سنگین ابری نیست.

۲ دقیقه مطالعه
۰
۱۳ مهر
زنگ خطر در سیستم درمان؛ نفوذ ایجنت‌های خودسر هوش مصنوعی به بیمارستان‌ها بدون مجوز IT!
آخرین اخبار

زنگ خطر در سیستم درمان؛ نفوذ ایجنت‌های خودسر هوش مصنوعی به بیمارستان‌ها بدون مجوز IT!

در حالی که بیمارستان‌ها سخت درگیر مهار حملات سایبری هستند، تهدید غیرمنتظره جدیدی سر برآورده است: ایجنت‌های هوش مصنوعی که بدون تأیید بخش IT در سیستم‌های درمانی فعالیت می‌کنند. این دستیارهای خودمختار حالا با دسترسی به حساس‌ترین پرونده‌های پزشکی، مرزهای حریم خصوصی و امنیت داده‌ها را به چالش کشیده‌اند.

۴ دقیقه مطالعه
۰
۱۳ مهر
راز باهوش‌تر شدن هوش مصنوعی در برنامه «۶۰ دقیقه»؛ وقتی بلعیدن کل اینترنت هم کافی نیست!
آخرین اخبار

راز باهوش‌تر شدن هوش مصنوعی در برنامه «۶۰ دقیقه»؛ وقتی بلعیدن کل اینترنت هم کافی نیست!

مدل‌های هوش مصنوعی دیگر نمی‌توانند فقط با بلعیدن داده‌های اینترنت هوشمند‌تر شوند و برای جهش بعدی به تخصص واقعی انسان‌ها نیاز دارند. برنامه مشهور «۶۰ دقیقه» در گزارشی جذاب به سراغ استارتاپ مرکور رفته؛ جایی که بیش از ۱۰۰ هزار متخصص دست‌به‌کار شده‌اند تا به هوش مصنوعی مهارت‌های پیچیده انسانی بیاموزند.

۲ دقیقه مطالعه
۰
۱۳ مهر