GitLab corrige una vulnerabilidad crítica de ejecución remota de comandos en su pasarela de IA
Una vulnerabilidad crítica de ejecución de comandos en la pasarela de IA autoalojada de GitLab afecta a configuraciones específicas. Las organizaciones que usan las versiones afectadas deben aplicar el parche de inmediato.
Resumen
- GitLab corrigió una vulnerabilidad crítica de RCE en su componente de pasarela de IA.
- Solo se ven afectadas las instancias autoalojadas con configuraciones específicas.
- Los atacantes con acceso autenticado podían ejecutar comandos arbitrarios.
- Actualiza a las versiones 19.2.4, 19.3.2 o 19.4.1 para mitigar el riesgo.
- Las organizaciones que usan los servicios de IA gestionados por GitLab no se ven afectadas.
GitLab ha abordado una vulnerabilidad crítica de ejecución remota de comandos (RCE) en su servicio de pasarela de IA. La falla representa un riesgo significativo para las organizaciones que alojan la pasarela por sí mismas y cumplen con ciertos criterios de configuración. La vulnerabilidad permite a un atacante autenticado con acceso a la Plataforma del Agente Duo ejecutar comandos arbitrarios en el servidor subyacente.
Este problema no afecta a los usuarios de los servicios de IA gestionados por GitLab. Sin embargo, las organizaciones que ejecutan sus propias instancias de la pasarela de IA deben verificar su versión y aplicar los parches necesarios de inmediato. GitLab lanzó correcciones en las versiones 19.2.4, 19.3.2 y 19.4.1 para resolver la vulnerabilidad.
Detalles de la vulnerabilidad
- La falla reside en la pasarela de IA de GitLab, que conecta instancias de GitLab con modelos de IA externos.
- Solo afecta a despliegues autoalojados donde los controles de acceso específicos están mal configurados.
- Un usuario autenticado con acceso a la Plataforma del Agente Duo puede explotar la vulnerabilidad.
- Una explotación exitosa conduce a la ejecución de comandos arbitrarios en el servidor de la pasarela.
- El problema recibió una puntuación CVSS de 9.9, lo que indica una gravedad crítica.
Corrección y recomendaciones
- Las organizaciones que utilizan los servicios de IA gestionados por GitLab no se ven afectadas.
- Los operadores de pasarelas autoalojadas deben comprobar su versión actual de inmediato.
- Las versiones parcheadas incluyen 19.2.4, 19.3.2 y 19.4.1; se recomienda actualizar a una de estas.
- Revisar los permisos de acceso a la Plataforma del Agente Duo para reducir la exposición.
- Supervisar los registros en busca de actividad inusual que pueda indicar intentos de explotación.
Fuentes
Fuentes
Novedades de seguridad por correo
Un correo resumen cuando publicamos nuevos artículos de seguridad (resumen más enlaces para leer más). Date de baja cuando quieras desde el pie del mensaje. Consulta nuestra Política de privacidad.