Το GitLab διέθεσε επείγουσες ενημερώσεις ασφαλείας για κρίσιμη ευπάθεια στο GitLab AI Gateway. Το κενό ασφαλείας CVE-2026-90970 αγγίζει σχεδόν το απόλυτο με CVSS 9.9. Επιτρέπει σε πιστοποιημένους εισβολείς να εκτελέσουν απομακρυσμένες εντολές συστήματος (RCE). Αν διαχειρίζεσαι self-hosted υποδομή για το GitLab Duo AI, ο κίνδυνος είναι άμεσος.
- Η ευπάθεια CVE-2026-90970 (CVSS 9.9) επιτρέπει πλήρη απόδραση από το sandbox των AI prompts και εκτέλεση κώδικα (RCE) στο AI Gateway.
- Αφορά αποκλειστικά self-hosted εγκαταστάσεις του GitLab AI Gateway, ενώ τα GitLab.com και GitLab Dedicated έχουν ήδη θωρακιστεί.
- Απαιτείται άμεση αναβάθμιση στις εκδόσεις 19.2.4, 19.3.2 ή 19.4.1, καθώς και έλεγχος cache στα container registries.
Πώς λειτουργεί το AI Gateway sandbox escape
Ο πυρήνας του προβλήματος εντοπίζεται στη διαχείριση των custom flow prompt templates. Όταν ένας προγραμματιστής δίνει εντολές στο AI μέσω του Duo Agent Platform, το σύστημα επεξεργάζεται πρότυπα κειμένου.
Στη συγκεκριμένη περίπτωση, ένας πιστοποιημένος χρήστης μπορεί να στείλει ειδικά διαμορφωμένη παραμετροποίηση ροής (flow configuration). Αυτή παρακάμπτει τους περιορισμούς απομόνωσης του template engine.
Σύμφωνα με την επίσημη ανακοίνωση ασφαλείας του GitLab, το ελάττωμα αναφέρθηκε υπεύθυνα από τον ερευνητή ασφαλείας invisiblemeerkat. Η εκμετάλλευση δεν απαιτεί υψηλά προνόμια ούτε αλληλεπίδραση από άλλον χρήστη, δίνοντας άμεση πρόσβαση στο underlying λειτουργικό σύστημα.
Self-Hosted AI έναντι Cloud: Ποιοι κινδυνεύουν
Ο διαχωρισμός των υποδομών παίζει καθοριστικό ρόλο στην έκθεση του οργανισμού σου. Εάν η ομάδα σου βασίζεται στο GitLab SaaS (GitLab.com) ή στο GitLab Dedicated, δεν χρειάζεται να κάνεις απολύτως τίποτα, καθώς οι διορθώσεις εφαρμόστηκαν κεντρικά.
Αντίθετα, οι οργανισμοί που επέλεξαν τη λύση GitLab Duo self-hosted για λόγους συμμόρφωσης με το GDPR ή προστασίας πνευματικής ιδιοκτησίας, φέρουν όλη την ευθύνη συντήρησης. Πολλοί διαχειριστές ελέγχουν μόνο την έκδοση του κύριου GitLab server, αγνοώντας ότι το AI Gateway αποτελεί αυτόνομο microservice.
Για να αντιληφθείς το εύρος της απειλής, δες τον πίνακα συμβατότητας και επικινδυνότητας παρακάτω:
| Έκδοση AI Gateway | Κατάσταση | Απαιτούμενη Ενέργεια | Επίπεδο Ρίσκου |
|---|---|---|---|
| 18.1.6 έως < 19.2.4 | Ευάλωτη | Αναβάθμιση σε 19.2.4+ | Κρίσιμο (CVSS 9.9) |
| 19.3.0 έως < 19.3.2 | Ευάλωτη | Αναβάθμιση σε 19.3.2+ | Κρίσιμο (CVSS 9.9) |
| 19.4.0 έως < 19.4.1 | Ευάλωτη | Αναβάθμιση σε 19.4.1 | Κρίσιμο (CVSS 9.9) |
| GitLab.com / Dedicated | Ασφαλής | Καμία ενέργεια | Μηδενικό |
Η απομόνωση των enterprise endpoints αποτελεί μονόδρομο. Εφαρμόζοντας σύγχρονες στρατηγικές κυβερνοασφάλειας για επιχειρήσεις, ελαχιστοποιείς το εσωτερικό blast radius ακόμη και όταν ένα container παραβιαστεί πλήρως.
Prompt Injection ή RCE: Η κρίσιμη διαφορά
Πολλά μέσα μαζικής ενημέρωσης μπερδεύουν τα περιστατικά prompt injection με το παρόν κενό. Ένα prompt injection χειραγωγεί την έξοδο του μοντέλου τεχνητής νοημοσύνης ή εκμαιεύει ευαίσθητο πηγαίο κώδικα.
Εδώ αντιμετωπίζουμε κλασικό Remote Code Execution. Ο εισβολέας δεν προσπαθεί να ξεγελάσει το γλωσσικό μοντέλο (LLM), αλλά επιτίθεται στην Python/Ruby υπηρεσία που προετοιμάζει τα prompts.
Όταν σπάσει το sandbox, ο επιτιθέμενος αποκτά κέλυφος (shell) μέσα στο container. Από εκεί μπορεί να διαβάσει API keys, tokens πρόσβασης σε LLMs (π.χ. Anthropic, OpenAI ή τοπικά Ollama) και να κινηθεί πλευρικά (lateral movement) στο υπόλοιπο εσωτερικό δίκτυο.
Οδηγός άμεσου patching σε Docker και Kubernetes
Η αποκατάσταση απαιτεί σωστή διαδικασία σύμφωνα με την τεκμηρίωση εγκατάστασης του GitLab. Αν χρησιμοποιείς Docker, δεν αρκεί ένα απλό restart.
Πρέπει να τερματίσεις και να διαγράψεις το τρέχον container, να κατεβάσεις το διορθωμένο image και να επιβεβαιώσεις το image digest. Μετά την εκκίνηση, εκτέλεσε απαραίτητα τα health checks για να επαληθεύσεις τη σωστή επικοινωνία με τον κύριο GitLab server.
Σε συστήματα Kubernetes και Helm, υπάρχει συχνά η παγίδα του caching. Αν το image tag παραμένει ίδιο χωρίς `imagePullPolicy: Always`, τα nodes ενδέχεται να συνεχίσουν να εκτελούν τον ευάλωτο κώδικα. Η αποτελεσματική ασφάλεια σε περιβάλλοντα Kubernetes απαιτεί ρητό pinning σε sha256 digests και αυστηρά egress network policies.
Η άποψή μας στο TechNoid
Η συγκεκριμένη ευπάθεια φέρνει στην επιφάνεια τη σκοτεινή πλευρά της βιαστικής ενσωμάτωσης εργαλείων τεχνητής νοημοσύνης σε enterprise περιβάλλοντα. Ενώ όλοι εστιάζουν στην ασφάλεια των ίδιων των LLMs, ξεχνούν ότι το middleware παραμένει κλασικό λογισμικό γεμάτο παραδοσιακές αδυναμίες.
Το GitLab αντέδρασε επαγγελματικά ενημερώνοντας προκαταβολικά τους πελάτες του, αλλά το σκορ 9.9 δεν αφήνει περιθώρια εφησυχασμού. Αν τρέχεις self-hosted AI Gateway, κλείσε άμεσα την πρόσβαση στο gateway από untrusted VLANs και αναβάθμισε εντός της ημέρας.
Συχνές Ερωτήσεις για το GitLab AI Gateway
Τι είναι το GitLab AI Gateway;
Είναι μια αυτόνομη υπηρεσία που λειτουργεί ως ενδιάμεσος (proxy/orchestrator) ανάμεσα στις εγκαταστάσεις GitLab και στα μοντέλα τεχνητής νοημοσύνης για τις λειτουργίες του GitLab Duo.
Μπορεί να γίνει επίθεση χωρίς credentials;
Όχι, ο εισβολέας χρειάζεται έγκυρο λογαριασμό με πρόσβαση στο Duo Agent Platform για να υποβάλει το κακόβουλο flow configuration.
Επηρεάζεται το GitLab.com από το CVE-2026-90970;
Όχι, η ομάδα του GitLab έχει ήδη εφαρμόσει τα patches στις δικές της cloud υποδομές (SaaS και Dedicated).
Γιατί η ευπάθεια έλαβε τόσο υψηλό σκορ (CVSS 9.9);
Διότι επιτρέπει απομακρυσμένη εκτέλεση εντολών (RCE) με χαμηλή πολυπλοκότητα επίθεσης και πλήρη παραβίαση της εμπιστευτικότητας, ακεραιότητας και διαθεσιμότητας του gateway.
Πώς μπορώ να ελέγξω αν έχω δεχθεί επίθεση;
Έλεγξε τα access logs του AI Gateway για ασυνήθιστα αιτήματα παραμετροποίησης flow templates και επιθεώρησε τις εξερχόμενες συνδέσεις του container προς άγνωστες εξωτερικές IP διευθύνσεις.

