GitLab corrige vulnerabilidade crítica de execução remota de comandos no AI Gateway
Uma falha crítica de execução de comandos no AI Gateway auto-hospedado do GitLab afeta configurações específicas. Organizações usando versões afetadas devem aplicar o patch imediatamente.
TL;DR
- GitLab corrigiu uma falha crítica de RCE no componente AI Gateway.
- Apenas instâncias auto-hospedadas com configurações específicas são impactadas.
- Atacantes com acesso autenticado podiam executar comandos arbitrários.
- Atualize para as versões 19.2.4, 19.3.2 ou 19.4.1 para mitigar o risco.
- Organizações usando os serviços de IA gerenciados do GitLab não são afetadas.
O GitLab corrigiu uma vulnerabilidade crítica de execução remota de comandos (RCE) em seu serviço AI Gateway. A falha representa um risco significativo para organizações que hospedam o gateway internamente e atendem a critérios específicos de configuração. A vulnerabilidade permite que um atacante autenticado com acesso à Plataforma Duo Agent execute comandos arbitrários no servidor subjacente.
Este problema não afeta usuários dos serviços de IA gerenciados pelo GitLab. No entanto, organizações que executam suas próprias instâncias do AI Gateway devem verificar sua versão e aplicar os patches necessários imediatamente. O GitLab lançou correções nas versões 19.2.4, 19.3.2 e 19.4.1 para resolver a vulnerabilidade.
Detalhes da Vulnerabilidade
- A falha reside no AI Gateway do GitLab, que conecta instâncias do GitLab a modelos de IA externos.
- Afeta apenas implantações auto-hospedadas onde controles de acesso específicos estão mal configurados.
- Um usuário autenticado com acesso à Plataforma Duo Agent pode explorar a vulnerabilidade.
- A exploração bem-sucedida leva à execução arbitrária de comandos no servidor do gateway.
- O problema recebeu uma pontuação CVSS de 9,9, indicando gravidade crítica.
Correção e Recomendações
- Organizações usando os serviços de IA gerenciados do GitLab não são afetadas.
- Operadores de gateways auto-hospedados devem verificar sua versão atual imediatamente.
- Versões corrigidas incluem 19.2.4, 19.3.2 e 19.4.1 — atualize para uma dessas.
- Revise permissões de acesso à Plataforma Duo Agent para reduzir a exposição.
- Monitore logs em busca de atividades incomuns que possam indicar tentativas de exploração.
Fontes
Fontes
Atualizações de segurança por e-mail
Um e-mail resumo quando publicarmos novos artigos de segurança (TL;DR e links para ler mais). Cancele a inscrição a qualquer momento no rodapé da mensagem. Veja nossa Política de Privacidade.