صحّحت GitLab في 2 أكتوبر 2026 ثغرة حرجة، مسجّلة باسم CVE-2026-90970، في GitLab AI Gateway المستضافة ذاتيًا [1] [2]. وتمنحها The Hacker News درجة 9.9 على مقياس CVSS، وتفيد بأن مستخدمًا مسجّل الدخول لديه وصول إلى Duo Agent Platform كان بوسعه تشغيل أوامر عشوائية على البنية التحتية للبوابة [2]. ويهم التقرير المطوّرين والفرق التي تستضيف أدوات الذكاء الاصطناعي الخاصة بها، ومنهم مستخدمو Mac الذين يديرون خادمًا كهذا.
الخلفية
تقع بوابة الذكاء الاصطناعي بين برمجيات المؤسسة والنماذج اللغوية التي تستخدمها، وتطبّق قوالب التعليمات على الطلبات التي تمرّرها. والغاية من البيئة المعزولة منع محتوى القوالب من تشغيل شيفرة على المضيف. وتشغّل GitLab بوابة مستضافة لديها، وتتيح أيضًا للعملاء تشغيل بوابتهم الخاصة، المسمّاة AI Gateway المستضافة ذاتيًا [1] [2].
النتائج
تنقل BleepingComputer عن نشرة GitLab أن مستخدمًا موثَّقًا لديه وصول إلى Duo Agent Platform كان بإمكانه الإفلات من البيئة المعزولة لقوالب التعليمات عبر إعداد تدفق مُعدّ خصيصًا، مما يؤدي إلى تنفيذ أوامر عشوائية [1]. ويصف التقرير الضعف بأنه مشكلة في التحييد غير السليم تتطلب صلاحيات مستخدم أساسية [1].
أصدرت GitLab تصحيحات في الإصدارات 19.2.4 و19.3.2 و19.4.1 [1] [2]. وتسرد The Hacker News إصدارات البوابة المتأثرة بأنها من 18.1.6 حتى 19.1.x، ومن 19.3.0 حتى 19.3.1، و19.4.0 [2]. ولا تحتاج إلى التحديث إلا المؤسسات التي تشغّل AI Gateway مستضافة ذاتيًا؛ أما عملاء GitLab.com وGitLab Dedicated الذين يستخدمون بوابات تستضيفها GitLab فهم محميون أصلًا [2]. وتُحدَّث عمليات النشر عبر Docker بسحب وسم الصورة الجديد، وعمليات النشر عبر Helm بتغيير إعدادات الصورة [2].
وتفيد The Hacker News بأن CISA لا توثّق أي استغلال نشط، وبأن باحثًا على HackerOne يحمل الاسم المستعار invisiblemeerkat اكتشف الثغرة [2]. وتصفها بأنها ثاني ضعف في محرك القوالب في البوابة يُصنَّف بدرجة 9.9، بعد ثغرة مشابهة صُحّحت في فبراير 2026 [2]. وتضيف BleepingComputer أن GitLab تواصلت مع عملاء الاستضافة الذاتية قبل الإصدار، وتذكّر بتصحيح في سبتمبر للثغرة CVE-2026-85706، وهي ثغرة اجتياز مسارات بأقصى درجة خطورة أضافتها CISA إلى قائمتها للثغرات المستغلة [1].
دلالات ذلك على المؤسسات
الثغرة في برمجيات خادم لا في تطبيق على Mac، وتتطلب حسابًا لديه وصول إلى Duo Agent Platform [1] [2]. ولا يتأثر صاحب جهاز Mac إلا بوصفه مسؤولًا عن بوابة مستضافة ذاتيًا أو عضوًا في مؤسسة تشغّل بوابة كهذه. وتوضح الحالة أن الطبقة التي تطبّق القوالب على طلبات النماذج مكوّن قادر على تشغيل الشيفرة، فهي إذن هدف قائم بذاته.
التوصيات
- حدّدوا ما إذا كانت المؤسسة تشغّل GitLab AI Gateway مستضافة ذاتيًا؛ فالبوابات التي تستضيفها GitLab لا تحتاج إلى أي إجراء [2].
- حدّثوا إلى 19.2.4 أو 19.3.2 أو 19.4.1، بحسب الإصدار المستخدم [1].
- قيّدوا الحسابات التي تملك وصولًا إلى Duo Agent Platform، لأن الثغرة تتطلبه.
- راجعوا من يحق له تعديل إعدادات التدفق، إذ إن إعداد التدفق المُعدّ خصيصًا هو المحفّز الموصوف.
- اشتركوا في النشرات الأمنية للمورّدين لكل مكوّن ذكاء اصطناعي قيد الاستخدام.
صلة ذلك بـ FireAI
FireAI جدار حماية لجهاز Mac واحد، ولا يحمي الخوادم ولا يصحّحها. وعلى جهاز Mac، يطبّق القواعد لكل تطبيق على كل اتصال يفتحه تطبيق، ويتعلّم ملف تعريف الوكيل الوجهات التي يتصل بها تطبيق وكيل الذكاء الاصطناعي عادةً وينبّه إلى الوجهة الجديدة، مستخدمًا أسماء المضيفات وعدد البايتات فقط. والمطوّر الذي يربط أدواته ببوابة الشركة سيرى تلك البوابة وجهةً في صفحة النشاط.
لا يكتشف FireAI هذه الثغرة، ولا يرى الأوامر المنفّذة على خادم بعيد، ولا يقرأ داخل الاتصال المشفّر. ولا يستطيع معرفة ما إذا كانت البوابة قد صُحّحت، ولا يمنع مستخدمًا موثَّقًا لخادم ما من إساءة استغلال ثغرة في ذلك الخادم.
القيود
يصف المصدران الإصدارات المتأثرة بطريقتين مختلفتين: فـ BleepingComputer تسرد الإصدارات المصحَّحة، وThe Hacker News تسرد نطاقات الإصدارات المتأثرة [1] [2]. ولم تطّلع هذه المادة على نشرة GitLab نفسها، فينبغي التحقق من النطاقات أعلاه بمقارنتها بها. ولا يصف المصدران استغلالًا عاملًا، ودرجة CVSS البالغة 9.9 لا تذكرها إلا The Hacker News [2].
جرّب FireAI من HisnLabs مجانًا لمدة 17 يومًا.