Benvenuto su Hackerpunk — Hacking News Live 24h, la fonte in tempo reale per tutte le news di cybersecurity, cybercrime e Deep AI. Aggiorniamo costantemente le nostre notizie 24 ore su 24 con report tecnici, indagini digitali e analisi sugli attacchi più recenti.
GitLab ha avvisato oggi i propri clienti di applicare immediatamente una patch per una vulnerabilità critica di AI Gateway che potrebbe consentire agli aggressori di eseguire comandi arbitrari sulle istanze vulnerabili.
AI Gateway è un servizio che consente l’accesso alle funzionalità native per l’intelligenza artificiale di GitLab Duo. Sebbene GitLab gestisca una propria istanza di AI Gateway basata su cloud, utilizzata da GitLab.com, GitLab Self-Managed e GitLab Dedicated, gli utenti possono anche distribuire le proprie istanze self-hosted su GitLab Self-Managed tramite GitLab Duo Self-Hosted.
Identificata con il codice CVE-2026-90970, questa falla di sicurezza deriva da una vulnerabilità legata a una neutralizzazione impropria e può consentire agli aggressori con privilegi di base e accesso alla Duo Agent Platform di eseguire comandi arbitrari su istanze non aggiornate.
«GitLab ha risolto un problema nel GitLab AI Gateway che, in determinate condizioni, avrebbe potuto consentire a un utente autenticato con accesso alla Duo Agent Platform di eludere la sandbox del modello di prompt tramite una configurazione del flusso appositamente creata, portando all’esecuzione di comandi arbitrari sull’AI Gateway», ha spiegato l’azienda in un avviso pubblicato venerdì.
GitLab ha rilasciato le versioni 19.2.4, 19.3.2 e 19.4.1 per risolvere questa vulnerabilità per gli utenti di AI Gateway self-hosted e ha affermato che i clienti che utilizzano un AI Gateway ospitato da GitLab sono già protetti e non devono intraprendere alcuna azione.
"Queste versioni contengono una correzione di sicurezza critica per l’AI Gateway self-hosted di GitLab e raccomandiamo vivamente a tutti i clienti GitLab self-managed con installazioni dell’AI Gateway self-hosted di GitLab di effettuare immediatamente l’aggiornamento a una di queste versioni", ha affermato. «Prima della pubblicazione di questo annuncio, abbiamo contattato in modo mirato i clienti di AI Gateway self-hosted per fornire loro queste indicazioni».


