Hackerpunk
HACKERPUNK.it
ethical hacking
← Torna al blog

GitLab risolve una vulnerabilità critica (9.9) di AI Gateway che consentiva

Pubblicato il 3 ottobre 2026 · redazione

GitLab risolve una vulnerabilità critica (9.9) di AI Gateway che consentiva

Console vocale

Lettura Sci-Fi

Verifica accesso lettura vocale…

Sponsorizzato

Dal report alla pratica

Oggi ascolti le news con voce Sci-Fi. I lab Academy arrivano dopo la revisione.

Prova voce €4,99 →

GitLab corregge una vulnerabilità critica nella versione 9.9 di AI Gateway che consentiva l'esecuzione di comandi sui server self-hosted

  • Swati Khandelwal2 ottobre 2026à / Sicurezza delle applicazioni Una vulnerabilità critica nell’AI Gateway di GitLab potrebbe consentire a un utente connesso con accesso alla piattaforma Duo Agent di eseguire comandi sul gateway in determinate condizioni, ha affermato GitLab in un avviso.

    Il gateway è il servizio che collega un’istanza di GitLab ai modelli di intelligenza artificiale, e solo le organizzazioni che ospitano il proprio gateway devono intervenire. La vulnerabilità è stata risolta nelle versioni 19.2.4, 19.3.2 e 19.4.1 del gateway.

    La vulnerabilità è identificata con il codice CVE-2026-90970. GitLab l’ha resa nota il 2 ottobre e l’ha classificata come critica, con un punteggio CVSS di 9,9 su 10.

    GitLab gestisce gli AI Gateway per i propri clienti e li ha già corretti. I clienti su GitLab.com, GitLab Dedicated e le istanze autogestite che utilizzano un gateway ospitato da GitLab non devono intervenire, ha affermato l’azienda.

    I clienti che utilizzano soluzioni autogestite possono invece ospitare il proprio gateway, un’opzione offerta da GitLab per mantenere i dati relativi alle richieste e alle risposte dell’IA all’interno dell’ambiente del cliente stesso. GitLab raccomanda vivamente a tali clienti di effettuare immediatamente l’aggiornamento. L’azienda ha inviato queste indicazioni ai clienti con gateway autogestiti prima di pubblicare l’avviso.

    L’avviso non specifica se la vulnerabilità sia stata sfruttata in attacchi. L’Agenzia statunitense per la sicurezza informatica e delle infrastrutture (CISA) ha aggiunto una valutazione al record CVE il 2 ottobre, indicando come livello di sfruttamento “nessuno”. Gli altri due valori della CISA riguardano una prova di concetto pubblica e uno sfruttamento attivo.

    Versioni interessate e corrette

    Le versioni riportate di seguito sono quelle di AI Gateway. Il gateway viene installato come immagine Docker o Helm chart autonoma e prevede procedure di aggiornamento specifiche.

    Versione del gateway in uso Prima versione corretta
    18.1.6 o successive, precedenti alla 19.2.4 19.2.4
    19.3, precedente alla 19.3.2 19.3.2
    19.4, precedente alla 19.4.1 19.4.1

    Per aggiornare una distribuzione Docker, arrestare e rimuovere il container in esecuzione, quindi eseguire il pull e l’esecuzione del nuovo tag dell’immagine, ad esempio self-hosted-v19.4.1-ee. Le distribuzioni Helm impostano il nuovo tag nelle impostazioni dell’immagine del chart.

    Non è elencata alcuna versione fissa al di sotto della 19.2.4. Ciò significa che tutte le versioni del gateway dalla 18.1.6 fino alla linea 19.1 rientrano nell’intervallo interessato.

    La guida all’installazione di GitLab indica agli amministratori di utilizzare l’immagine del gateway corrispondente alla versione minore di GitLab in uso. L’avviso non specifica se un gateway 19.2.4 sia compatibile con GitLab 19.1 o versioni precedenti, né se siano previste correzioni per le linee più vecchie.

    Al 2 ottobre, la politica di manutenzione di GitLab indicava le versioni 19.4, 19.3 e 19.2 come quelle di GitLab che ricevono correzioni di sicurezza. Si tratta delle stesse tre versioni per cui è stata rilasciata la correzione del gateway.

  • Non è indicata alcuna soluzione alternativa per i gateway che non possono ancora essere aggiornati. L’avviso non fornisce inoltre alcun modo per verificare se un gateway sia stato attaccato prima di essere aggiornato.

    Cosa si sa della vulnerabilità

    La vulnerabilità si trova nel modello di prompt di un flusso personalizzato, secondo il titolo dell’avviso. Un flusso personalizzato è un flusso di lavoro basato sull’intelligenza artificiale che gli utenti creano sulla piattaforma Duo Agent per automatizzare attività in più fasi.

    Un utente connesso con accesso alla piattaforma Duo Agent avrebbe potuto sfruttare la vulnerabilità per «sfuggire alla sandbox del modello di prompt tramite una configurazione del flusso appositamente creata», ha affermato GitLab. La fuga potrebbe portare all’esecuzione di comandi arbitrari sul gateway.

    Le condizioni necessarie per l’attacco non sono descritte e non viene specificato alcun ruolo utente oltre all’accesso alla piattaforma Duo Agent.

    Un gateway self-hosted contiene le chiavi di firma per i JSON Web Token (JWT), che, secondo la guida all’installazione di GitLab, devono essere trattate come credenziali sensibili. Inoltre, si connette all’istanza di GitLab e ai fornitori di modelli di IA dell’organizzazione.

    GitLab ha ringraziato l’utente di HackerOne invisiblemeerkat per aver segnalato la vulnerabilità.

    A febbraio, GitLab ha risolto un’altra vulnerabilità del gateway, CVE-2026-1868, alla quale ha attribuito anch’essa un punteggio di 9,9. Un utente connesso poteva sfruttare tale vulnerabilità tramite una definizione di flusso appositamente creata, il che poteva portare a un attacco denial-of-service o all’esecuzione di codice sul gateway.

    Entrambe le vulnerabilità sono debolezze del motore dei modelli appartenenti alla stessa classe, CWE-1336. La nuova nota informativa non menziona la vulnerabilità di febbraio.

    '/> CONDIVIDI Tweet Condividi Condividi CONDIVIDI Sicurezza delle applicazioni, intelligenza artificiale, GitLab, vulnerabilità
    ⚡ Notizie principali della settimana Vulnerabilità di tipo SQL injection nella fase di pre-autenticazione di Roundcube attivamente sfruttata in rete Cloudflare risolve una vulnerabilità che consentiva a un container di leggere i dati residui sul disco di un altro cliente Vulnerabilità non corrette su OnePlus consentono alle app Android installate di ottenere i privilegi di root senza autorizzazione ThreatsDay: avvelenamento delle ricerche con l’IA, fuga di repository da strumenti di programmazione basati sull’IA, esecuzione di codice con un solo clic e altre 13 notizie Il segnaposto third-party[.]com, presente in oltre 1.700 repository, ora ospita contenuti dannosi Un agente OpenAI ha aggirato i controlli del portale Medicare australiano per accedere a file non pubblici Un indirizzo e-mail di un ticket GitLab trapelato consente a chiunque di inviare codice ed eseguire processi di integrazione continua (CI) a nome dell’utente La catena MikroTrick ha permesso agli aggressori di assumere il controllo dei router MikroTik senza password né chiave SSH Una nuova vulnerabilità di cPanel consente a un account di hosting di eseguire codice come root e assumere il pieno controllo del server Rilasciato un exploit per una vulnerabilità non corretta di Ubuntu Linux che consente la fuga dal container con privilegi di root sull’host F5 ha rilasciato una patch per una vulnerabilità zero-day critica di BIG-IP APM, sfruttata per eseguire codice da remoto (RCE) senza autenticazione sui server OAuth Una vulnerabilità critica di ImageResponse in Next.js può portare all’esecuzione di codice sul server tramite input SVG appositamente creato ShinyHunters rivendica una violazione ai danni dell’FBI e afferma di aver rubato dati su agenti e candidati all’assunzione Check Point avverte di un exploit zero-day del server di gestione sfruttato in attacchi mirati WordPress rilascia una patch per una vulnerabilità critica che può consentire l’esecuzione di codice su alcuni server Un ricercatore rilascia un PoC zero-day denominato BigDiskBuster che blocca gli aggiornamenti di Microsoft Defender Nuova vulnerabilità CVSS 10.0 in VeloCloud Orchestrator attivamente sfruttata in configurazioni basate su certificati Una nuova vulnerabilità del kernel Linux concede agli ospiti KVM su ARM64 l’accesso in lettura e scrittura alla memoria dell’host Una vulnerabilità di SharePoint, inizialmente classificata da Microsoft come spoofing, consente l’esecuzione di codice da parte di utenti autenticati (RCE) Un’impostazione nascosta di Meta Muse potrebbe consentire agli aggressori di trasformare l’assistente AI in una backdoor La vulnerabilità Comment2Shell di WordPress può trasformare un attacco XSS nei commenti anonimi in un RCE tramite la sessione di amministrazione /> Vulnerabilità di Zyxel e Veeam attivamente sfruttate con accesso ai comandi e al sistema Oltre la norma ISO 27001: creare un programma di gestione dei rischi in grado di stare al passo con l’IA La proliferazione dei segreti è un problema di identità che l’IA ha reso impossibile ignorare
    Sponsorizzato
    Hackerpunk Volume 2 — Intrusioni e Pentesting

    Volume 2 — Pentesting interattivo

    Report tecnici nel blog e manuale Vol. 2 in arrivo — iscriviti alla waitlist.

    Waitlist Vol. 2 →