GitLab, Duo Agent Platform erişimi olan kullanıcıların komut çalıştırmasına izin veren CVE-2026-90970 kodlu 9.9 puanlı AI Gateway açığını 19.2.4, 19.3.2 ve 19.4.1 sürümleriyle kapattı.
Yazılım ve Uygulamalar
Admin2 okunma

GitLab AI Gateway'deki Kritik 9.9 Açığı Kapatıldı

GitLab, Duo Agent Platform erişimi olan kullanıcıların komut çalıştırmasına izin veren CVE-2026-90970 kodlu 9.9 puanlı AI Gateway açığını 19.2.4, 19.3.2 ve 19.4.1 sürümleriyle kapattı.

GitLab AI Gateway'deki Kritik 9.9 Açığı Kapatıldı

Haber detayı

GitLab, AI Gateway hizmetindeki kritik bir güvenlik açığını kapattığını duyurdu. CVE-2026-90970 olarak takip edilen ve CVSS puanı 10 üzerinden 9,9 olarak derecelendirilen açık, Duo Agent Platform erişimine sahip oturum açmış bir kullanıcının belirli koşullar altında gateway üzerinde komut çalıştırmasına olanak tanıyordu. Şirket açığı 2 Ekim'de açıkladı ve yalnızca kendi AI Gateway'ini barındıran kuruluşların harekete geçmesi gerektiğini bildirdi. Düzeltme, 19.2.4, 19.3.2 ve 19.4.1 numaralı gateway sürümlerinde yayımlandı.
AI Gateway, bir GitLab örneğini yapay zeka modellerine bağlayan hizmet olarak tanımlanıyor. GitLab, kendi müşterileri için çalıştırdığı gateway'leri zaten güncellediğini açıkladı. Bu nedenle GitLab.com, GitLab Dedicated ve GitLab tarafından barındırılan bir gateway kullanan self-managed örneklerdeki müşterilerin herhangi bir işlem yapmasına gerek bulunmuyor. Self-managed müşteriler, yapay zeka istek ve yanıt verilerini kendi ortamlarında tutmak için isterlerse kendi gateway'lerini barındırabiliyor. GitLab, bu seçeneği kullanan müşterilere acilen güncelleme yapmalarını şiddetle tavsiye etti ve bu yöndeki bilgilendirmeyi danışma metnini yayımlamadan önce ilgili müşterilere gönderdi.

Kimlerin Güncelleme Yapması Gerekiyor?​

Danışma metnine göre risk yalnızca self-hosted gateway kullananlarla sınırlı. GitLab tarafından barındırılan gateway'ler şirket tarafından zaten düzeltildiği için GitLab.com ve GitLab Dedicated kullanıcıları ile GitLab-hosted gateway kullanan self-managed kurulumlar için ek bir adım gerekmiyor. Kendi gateway'ini Docker imajı veya Helm chart olarak kuran ve işleten kuruluşların ise sürümlerini kontrol edip düzeltilen sürümlere geçmesi isteniyor.
Self-hosted gateway, GitLab kurulum kılavuzuna göre JSON Web Token (JWT) için imzalama anahtarlarını barındırıyor ve bu anahtarların hassas kimlik bilgileri olarak ele alınması gerekiyor. Gateway aynı zamanda GitLab örneğine ve kuruluşun yapay zeka model sağlayıcılarına bağlanıyor. Bu konum, gateway üzerinde komut çalıştırılabilmesinin potansiyel etkisini artıran bir unsur olarak öne çıkıyor. GitLab, danışma metninde açığın saldırılarda kullanılıp kullanılmadığına dair bir bilgi paylaşmadı.

Etkilenen ve Düzeltilen Sürümler​

Düzeltme yalnızca AI Gateway sürümlerini kapsıyor. Gateway, kendi Docker imajı veya Helm chart'ı olarak kuruluyor ve kendine ait güncelleme adımları bulunuyor. GitLab'ın yayımladığı tabloya göre etkilenen ve düzeltilen sürümler şöyle sıralanıyor:
  • 18.1.6 veya sonrası, 19.2.4 öncesi sürümler için ilk düzeltilen sürüm: 19.2.4
  • 19.3, 19.3.2 öncesi sürümler için ilk düzeltilen sürüm: 19.3.2
  • 19.4, 19.4.1 öncesi sürümler için ilk düzeltilen sürüm: 19.4.1
\n19.2.4 altında düzeltilen bir sürüm listelenmiyor. Bu durum, 18.1.6'dan 19.1 serisinin sonuna kadar olan tüm gateway sürümlerinin etkilenen aralık içinde kaldığı anlamına geliyor. GitLab'ın kurulum kılavuzu, yöneticilere GitLab küçük sürümleriyle eşleşen gateway imajını kullanmalarını söylüyor. Danışma metni, 19.2.4 gateway'inin GitLab 19.1 veya daha eski sürümlerle çalışıp çalışmadığı ya da daha eski seriler için düzeltme planlanıp planlanmadığı konusunda bilgi vermiyor.
2 Ekim itibarıyla GitLab'ın bakım politikası, güvenlik düzeltmeleri alan GitLab sürümleri olarak 19.4, 19.3 ve 19.2'yi listeliyordu. Bunlar, gateway düzeltmesinin de yayımlandığı üç seri ile aynı. Henüz güncellenemeyen gateway'ler için listelenen bir geçici çözüm bulunmuyor. Danışma metni ayrıca bir gateway'in güncellenmeden önce saldırıya uğrayıp uğramadığını kontrol etmeye yönelik bir yöntem de sunmuyor.
Güncelleme adımları da danışma metninde yer alıyor. Docker dağıtımını güncellemek için çalışan konteynerin durdurulup kaldırılması, ardından yeni imaj etiketinin çekilip çalıştırılması gerekiyor. Örnek etiket olarak self-hosted-v19.4.1-ee veriliyor. Helm dağıtımlarında ise chart'ın image ayarında yeni etiketin ayarlanması gerekiyor.

Açığın Kaynağı: Özel Akışlardaki Prompt Şablonu​

Danışma metninin başlığına göre açık, özel bir akışın prompt şablonunda bulunuyor. Özel akış, Duo Agent Platform üzerinde kullanıcıların çok adımlı görevleri otomatikleştirmek için oluşturduğu yapay zeka destekli iş akışı olarak tanımlanıyor. GitLab'ın ifadesine göre Duo Agent Platform erişimine sahip oturum açmış bir kullanıcı, özel olarak hazırlanmış bir akış yapılandırması yoluyla prompt şablonu korumalı alanından kaçabiliyordu.
Bu kaçış, gateway üzerinde rastgele komut yürütülmesine yol açabiliyordu. Saldırının ihtiyaç duyduğu koşullar açıklanmadı ve Duo Agent Platform erişiminin ötesinde herhangi bir kullanıcı rolü belirtilmedi. Açığın teknik detayları sınırlı tutuldu. GitLab, açığı HackerOne kullanıcısı invisiblemeerkat'in bildirdiğini belirterek teşekkür etti.

Şubat Ayındaki Benzer Açık ve CISA Değerlendirmesi​

GitLab, şubat ayında da gateway'de benzer bir açığı kapatmıştı. CVE-2026-1868 olarak izlenen bu açık da 9,9 puanla derecelendirilmişti. O açıkta da oturum açmış bir kullanıcı, özel olarak hazırlanmış bir akış tanımı üzerinden açığa ulaşabiliyor ve bu durum gateway üzerinde hizmet reddi veya kod yürütülmesine yol açabiliyordu. Her iki açık da aynı sınıftaki şablon motoru zayıflığı olan CWE-1336 kapsamında değerlendiriliyor. Yeni danışma metni, şubat ayındaki açıktan bahsetmiyor.
ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), 2 Ekim'de CVE kaydına bir değerlendirme ekledi ve sömürü durumunu "none" olarak listeledi. CISA'nın diğer iki değeri, herkese açık kavram kanıtı ve aktif sömürüyü kapsıyor. GitLab danışma metninde açığın saldırılarda kullanılıp kullanılmadığına dair bir açıklama yer almazken, CISA kaydı da aktif sömürü olmadığını gösteriyor.

Sıkça Sorulan Sorular​

CVE-2026-90970 nedir ve ne kadar ciddi?​

CVE-2026-90970, GitLab AI Gateway'deki prompt şablonundan kaynaklanan kritik bir açık. GitLab tarafından 2 Ekim'de açıklandı ve CVSS puanı 10 üzerinden 9,9 olarak derecelendirildi. Duo Agent Platform erişimine sahip oturum açmış bir kullanıcının belirli koşullar altında gateway üzerinde rastgele komut çalıştırmasına olanak tanıyor.

Hangi GitLab kullanıcılarının güncelleme yapması gerekiyor?​

Yalnızca kendi AI Gateway'ini barındıran self-managed müşterilerin güncelleme yapması gerekiyor. GitLab, kendi çalıştırdığı gateway'leri zaten düzelttiğini açıkladı. Bu nedenle GitLab.com, GitLab Dedicated ve GitLab-hosted gateway kullanan self-managed örnekler için işlem yapılması gerekmiyor.

Düzeltilen sürümler hangileri ve etkilenen aralık nedir?​

Düzeltme 19.2.4, 19.3.2 ve 19.4.1 gateway sürümlerinde yayımlandı. 18.1.6 veya sonrası ancak 19.2.4 öncesi, 19.3 ancak 19.3.2 öncesi ve 19.4 ancak 19.4.1 öncesi sürümler etkileniyor. 19.2.4 altında düzeltilen bir sürüm listelenmediği için 18.1.6 ile 19.1 serisi arasındaki tüm sürümler etkilenen aralıkta kalıyor.

Açık nasıl sömürülebiliyor?​

Danışma metnine göre açık, özel akışın prompt şablonunda bulunuyor. Duo Agent Platform erişimine sahip oturum açmış bir kullanıcı, özel olarak hazırlanmış bir akış yapılandırması ile prompt şablonu korumalı alanından kaçarak gateway üzerinde komut çalıştırabiliyordu. Saldırının gerektirdiği koşullar ve belirli bir kullanıcı rolü danışma metninde açıklanmadı.

Açık saldırılarda kullanıldı mı ve geçici çözüm var mı?​

GitLab danışma metninde açığın saldırılarda kullanılıp kullanılmadığını belirtmedi. CISA, 2 Ekim'de CVE kaydına eklediği değerlendirmede sömürü durumunu "none" olarak listeledi. Danışma metninde henüz güncellenemeyen gateway'ler için bir geçici çözüm ve saldırı öncesi durumu kontrol etmeye yönelik bir yöntem yer almıyor.

Etiketler

Yorumlar (0)

Yorum yapmak için giriş yapmalısınız.

Geri
Üst