GitLab, 2 Ekim 2026'da kendi sunucusunda barındırılan GitLab AI Gateway'deki CVE-2026-90970 olarak izlenen kritik bir açığı yamaladı [1] [2]. The Hacker News açığa 9,9 CVSS puanı veriyor ve Duo Agent Platform erişimi olan, oturum açmış bir kullanıcının ağ geçidi altyapısında rastgele komutlar çalıştırabildiğini bildiriyor [2]. Haber, kendi yapay zekâ araçlarını barındıran geliştiricileri ve ekipleri, bu tür bir sunucuyu yöneten Mac kullanıcıları dahil, ilgilendiriyor.
Arka plan
Bir yapay zekâ ağ geçidi, bir kuruluşun yazılımı ile kullandığı dil modelleri arasında durur ve ilettiği isteklere istem şablonları uygular. Bir sanal alanın (sandbox) amacı, şablon içeriğinin ana sistemde kod çalıştırmasını önlemektir. GitLab barındırılan bir ağ geçidi işletiyor ve ayrıca müşterilerin kendi sunucusunda barındırılan AI Gateway adı verilen kendi ağ geçitlerini çalıştırmasına izin veriyor [1] [2].
Bulgular
BleepingComputer, GitLab'in güvenlik bülteninden, Duo Agent Platform erişimi olan kimliği doğrulanmış bir kullanıcının özel olarak hazırlanmış bir akış yapılandırmasıyla istem şablonu sanal alanından kaçabildiğini ve bunun rastgele komut çalıştırmaya yol açtığını aktarıyor [1]. Haber, zayıflığı temel kullanıcı ayrıcalıkları gerektiren hatalı etkisizleştirme (improper neutralization) sorunu olarak tanımlıyor [1].
GitLab yamaları 19.2.4, 19.3.2 ve 19.4.1 sürümlerinde yayımladı [1] [2]. The Hacker News etkilenen ağ geçidi sürümlerini 18.1.6 ile 19.1.x arası, 19.3.0 ile 19.3.1 arası ve 19.4.0 olarak listeliyor [2]. Yalnızca kendi sunucusunda AI Gateway çalıştıran kuruluşların güncelleme yapması gerekiyor; GitLab tarafından barındırılan ağ geçitlerini kullanan GitLab.com ve GitLab Dedicated müşterileri zaten korunuyor [2]. Docker dağıtımları yeni imaj etiketini çekerek, Helm dağıtımları ise imaj ayarlarını değiştirerek güncelleniyor [2].
The Hacker News'e göre CISA etkin bir istismar belgelemiyor ve açığı invisiblemeerkat kullanıcı adlı bir HackerOne araştırmacısı keşfetti [2]. Haber bunu, Şubat 2026'da yamalanan benzer bir açığın ardından ağ geçidinde 9,9 puan alan ikinci şablon motoru zayıflığı olarak tanımlıyor [2]. BleepingComputer, GitLab'in yayından önce kendi sunucusunda barındıran müşterilerle iletişime geçtiğini ekliyor ve CISA'nın istismar edilen açıklar listesine eklediği, en yüksek önem derecesine sahip bir dizin geçişi (path traversal) açığı olan CVE-2026-85706 için Eylül'de yayımlanan yamayı hatırlatıyor [1].
Kuruluşlar için sonuçlar
Açık bir Mac uygulamasında değil, sunucu yazılımında ve Duo Agent Platform erişimi olan bir hesap gerektiriyor [1] [2]. Mac kullanan bir kişi yalnızca kendi sunucusunda barındırılan bir ağ geçidinin yöneticisi olarak ya da böyle bir ağ geçidi işleten bir kuruluşun üyesi olarak etkilenir. Vaka, model isteklerine şablon uygulayan katmanın kod çalıştırabilen bir bileşen olduğunu ve dolayısıyla kendi başına bir hedef olduğunu gösteriyor.
Öneriler
- Kuruluşun kendi sunucusunda bir GitLab AI Gateway çalıştırıp çalıştırmadığını belirleyin; GitLab tarafından barındırılan ağ geçitleri için bir işlem gerekmiyor [2].
- Kullanılan sürüme göre 19.2.4, 19.3.2 ya da 19.4.1 sürümüne güncelleyin [1].
- Açık bunu gerektirdiğinden, hangi hesapların Duo Agent Platform erişimine sahip olduğunu sınırlayın.
- Anlatılan tetikleyici özel olarak hazırlanmış bir akış yapılandırması olduğundan, akış yapılandırmalarını kimlerin düzenleyebileceğini gözden geçirin.
- Kullanılan her yapay zekâ bileşeni için üreticinin güvenlik bültenlerine abone olun.
FireAI açısından önemi
FireAI tek bir Mac için bir güvenlik duvarıdır ve sunucuları korumaz ya da yamalamaz. Mac'te bir uygulamanın açtığı her bağlantıya uygulama başına kurallar uygular; Ajan profili ise yalnızca ana makine adlarını ve bayt sayılarını kullanarak bir yapay zekâ ajanı uygulamasının normalde iletişim kurduğu hedefleri öğrenir ve yeni bir hedefi işaretler. Araçlarını bir şirket ağ geçidine bağlayan bir geliştirici, o ağ geçidini Etkinlik sayfasında bir hedef olarak görür.
FireAI bu açığı tespit etmez, uzak bir sunucuda çalıştırılan komutları görmez ve şifreli bir bağlantının içini okumaz. Bir ağ geçidinin yamalanıp yamalanmadığını anlayamaz ve bir sunucunun kimliği doğrulanmış bir kullanıcısının o sunucudaki bir açığı kötüye kullanmasını engellemez.
Sınırlamalar
İki kaynak etkilenen sürümleri farklı biçimde anlatıyor: BleepingComputer yamalı sürümleri, The Hacker News ise etkilenen aralıkları listeliyor [1] [2]. Bu yazı için GitLab'in kendi bülteni açılmadı; dolayısıyla yukarıdaki aralıkların bültenle karşılaştırılması gerekir. Kaynaklar çalışan bir istismar anlatmıyor ve 9,9 CVSS puanını yalnızca The Hacker News bildiriyor [2].
HisnLabs'in FireAI'sini 17 gün ücretsiz deneyin.