الذكاء الاصطناعيالحواسيب

GitLab تحذر من ثغرة حرجة في AI Gateway وتطرح إصدارات مصححة

GitLab أصدرت الإصدارات 19.2.4 و19.3.2 و19.4.1 لسد ثغرة CVE-2026-90970 أمام عملاء AI Gateway المستضاف ذاتيًا.

حذرت GitLab عملاءها من ضرورة التحديث الفوري لسد ثغرة حرجة في خدمة AI Gateway، مسجلة تحت الرمز CVE-2026-90970، وفق ما نقلته bleepingcomputer.com. وتتيح الثغرة لمستخدم مُوثَّق يملك صلاحية الوصول إلى Duo Agent Platform تجاوز بيئة حماية قوالب الأوامر (prompt template sandbox) وتنفيذ أوامر عشوائية على النظام.

وأصدرت الشركة الإصدارات 19.2.4 و19.3.2 و19.4.1 لمعالجة الثغرة لعملاء AI Gateway المستضاف ذاتيًا. أما العملاء الذين يستخدمون AI Gateway المستضاف من GitLab فمحُميون بالفعل ولا يحتاجون إلى اتخاذ أي إجراء.

وقالت GitLab إنها أجرت تواصلًا مستهدفًا مع عملاء AI Gateway المستضاف ذاتيًا قبل الكشف عن الثغرة.

سياق أوسع

في الشهر الماضي، أصدرت GitLab تحديثًا لسد ثغرة تجاوز المسارات بأقصى درجة خطورة (CVE-2026-85706) في GitLab Community Edition وEnterprise Edition. وبعد ذلك بيوم واحد، أضافت وكالة CISA الثغرة إلى قائمة الثغرات المستغلة فعليًا ومنحت الوكالات الفيدرالية ثلاثة أيام لتأمين أنظمتها. ومنذ نوفمبر 2021، صنّفت CISA خمس ثغرات في GitLab جرى استغلالها في البرية، بينها ثغرة استخدمتها عصابات الفدية. وتضم منصة DevSecOps من GitLab أكثر من 30 مليون مستخدم مسجل، وتستخدمها أكثر من 50% من شركات Fortune 100.

أسئلة سريعة

من المتأثر بثغرة CVE-2026-90970 في GitLab؟

عملاء AI Gateway المستضاف ذاتيًا هم من يحتاجون إلى التحديث، أما من يستخدم AI Gateway المستضاف من GitLab فمحميون بالفعل.

ما الإصدارات التي تسد الثغرة؟

الإصدارات 19.2.4 و19.3.2 و19.4.1.

المصدر