# GitLab, bir kullanıcının istem şablonu sanal alanından kaçmasına izin veren kritik AI Gateway açığını yamaladı > GitLab, kendi sunucusunda barındırılan AI Gateway sürümlerinde 9,9 puanlı CVE-2026-90970'i düzeltti: Duo Agent Platform erişimi olan bir kullanıcı özel bir akış yapılandırmasıyla komut çalıştırabiliyordu. FireAI Security & Research Team (HisnLabs) · Published 2026-10-03 Canonical: https://hisnlabs.com/tr/news/gitlab-ai-gateway-critical-flaw-prompt-template-sandbox-escape GitLab, 2 Ekim 2026'da kendi sunucusunda barındırılan GitLab AI Gateway'deki CVE-2026-90970 olarak izlenen kritik bir açığı yamaladı [[1]](https://www.bleepingcomputer.com/news/security/gitlab-warns-of-critical-rce-vulnerability-in-ai-gateway-service/) [[2]](https://thehackernews.com/2026/10/gitlab-patches-critical-self-hosted-ai.html). The Hacker News açığa 9,9 CVSS puanı veriyor ve Duo Agent Platform erişimi olan, oturum açmış bir kullanıcının ağ geçidi altyapısında rastgele komutlar çalıştırabildiğini bildiriyor [[2]](https://thehackernews.com/2026/10/gitlab-patches-critical-self-hosted-ai.html). Haber, kendi yapay zekâ araçlarını barındıran geliştiricileri ve ekipleri, bu tür bir sunucuyu yöneten Mac kullanıcıları dahil, ilgilendiriyor. ## Arka plan Bir yapay zekâ ağ geçidi, bir kuruluşun yazılımı ile kullandığı dil modelleri arasında durur ve ilettiği isteklere istem şablonları uygular. Bir sanal alanın (sandbox) amacı, şablon içeriğinin ana sistemde kod çalıştırmasını önlemektir. GitLab barındırılan bir ağ geçidi işletiyor ve ayrıca müşterilerin kendi sunucusunda barındırılan AI Gateway adı verilen kendi ağ geçitlerini çalıştırmasına izin veriyor [[1]](https://www.bleepingcomputer.com/news/security/gitlab-warns-of-critical-rce-vulnerability-in-ai-gateway-service/) [[2]](https://thehackernews.com/2026/10/gitlab-patches-critical-self-hosted-ai.html). ## Bulgular BleepingComputer, GitLab'in güvenlik bülteninden, Duo Agent Platform erişimi olan kimliği doğrulanmış bir kullanıcının özel olarak hazırlanmış bir akış yapılandırmasıyla istem şablonu sanal alanından kaçabildiğini ve bunun rastgele komut çalıştırmaya yol açtığını aktarıyor [[1]](https://www.bleepingcomputer.com/news/security/gitlab-warns-of-critical-rce-vulnerability-in-ai-gateway-service/). Haber, zayıflığı temel kullanıcı ayrıcalıkları gerektiren hatalı etkisizleştirme (improper neutralization) sorunu olarak tanımlıyor [[1]](https://www.bleepingcomputer.com/news/security/gitlab-warns-of-critical-rce-vulnerability-in-ai-gateway-service/). GitLab yamaları 19.2.4, 19.3.2 ve 19.4.1 sürümlerinde yayımladı [[1]](https://www.bleepingcomputer.com/news/security/gitlab-warns-of-critical-rce-vulnerability-in-ai-gateway-service/) [[2]](https://thehackernews.com/2026/10/gitlab-patches-critical-self-hosted-ai.html). The Hacker News etkilenen ağ geçidi sürümlerini 18.1.6 ile 19.1.x arası, 19.3.0 ile 19.3.1 arası ve 19.4.0 olarak listeliyor [[2]](https://thehackernews.com/2026/10/gitlab-patches-critical-self-hosted-ai.html). Yalnızca kendi sunucusunda AI Gateway çalıştıran kuruluşların güncelleme yapması gerekiyor; GitLab tarafından barındırılan ağ geçitlerini kullanan GitLab.com ve GitLab Dedicated müşterileri zaten korunuyor [[2]](https://thehackernews.com/2026/10/gitlab-patches-critical-self-hosted-ai.html). Docker dağıtımları yeni imaj etiketini çekerek, Helm dağıtımları ise imaj ayarlarını değiştirerek güncelleniyor [[2]](https://thehackernews.com/2026/10/gitlab-patches-critical-self-hosted-ai.html). The Hacker News'e göre CISA etkin bir istismar belgelemiyor ve açığı invisiblemeerkat kullanıcı adlı bir HackerOne araştırmacısı keşfetti [[2]](https://thehackernews.com/2026/10/gitlab-patches-critical-self-hosted-ai.html). Haber bunu, Şubat 2026'da yamalanan benzer bir açığın ardından ağ geçidinde 9,9 puan alan ikinci şablon motoru zayıflığı olarak tanımlıyor [[2]](https://thehackernews.com/2026/10/gitlab-patches-critical-self-hosted-ai.html). BleepingComputer, GitLab'in yayından önce kendi sunucusunda barındıran müşterilerle iletişime geçtiğini ekliyor ve CISA'nın istismar edilen açıklar listesine eklediği, en yüksek önem derecesine sahip bir dizin geçişi (path traversal) açığı olan CVE-2026-85706 için Eylül'de yayımlanan yamayı hatırlatıyor [[1]](https://www.bleepingcomputer.com/news/security/gitlab-warns-of-critical-rce-vulnerability-in-ai-gateway-service/). > HisnLabs tarafından geliştirilen, cihaz üzerinde çalışan macOS güvenlik duvarı FireAI, Claude Code ve Cursor gibi yapay zekâ ajanı uygulamalarını tanır ve daha önce hiç görülmemiş bir hedefi ya da bir yükleme artışını incelenmek üzere işaretler. 17 günlük deneme sürümü mevcut. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Kuruluşlar için sonuçlar Açık bir Mac uygulamasında değil, sunucu yazılımında ve Duo Agent Platform erişimi olan bir hesap gerektiriyor [[1]](https://www.bleepingcomputer.com/news/security/gitlab-warns-of-critical-rce-vulnerability-in-ai-gateway-service/) [[2]](https://thehackernews.com/2026/10/gitlab-patches-critical-self-hosted-ai.html). Mac kullanan bir kişi yalnızca kendi sunucusunda barındırılan bir ağ geçidinin yöneticisi olarak ya da böyle bir ağ geçidi işleten bir kuruluşun üyesi olarak etkilenir. Vaka, model isteklerine şablon uygulayan katmanın kod çalıştırabilen bir bileşen olduğunu ve dolayısıyla kendi başına bir hedef olduğunu gösteriyor. ## Öneriler 1. Kuruluşun kendi sunucusunda bir GitLab AI Gateway çalıştırıp çalıştırmadığını belirleyin; GitLab tarafından barındırılan ağ geçitleri için bir işlem gerekmiyor [[2]](https://thehackernews.com/2026/10/gitlab-patches-critical-self-hosted-ai.html). 2. Kullanılan sürüme göre 19.2.4, 19.3.2 ya da 19.4.1 sürümüne güncelleyin [[1]](https://www.bleepingcomputer.com/news/security/gitlab-warns-of-critical-rce-vulnerability-in-ai-gateway-service/). 3. Açık bunu gerektirdiğinden, hangi hesapların Duo Agent Platform erişimine sahip olduğunu sınırlayın. 4. Anlatılan tetikleyici özel olarak hazırlanmış bir akış yapılandırması olduğundan, akış yapılandırmalarını kimlerin düzenleyebileceğini gözden geçirin. 5. Kullanılan her yapay zekâ bileşeni için üreticinin güvenlik bültenlerine abone olun. ## FireAI açısından önemi FireAI tek bir Mac için bir güvenlik duvarıdır ve sunucuları korumaz ya da yamalamaz. Mac'te bir uygulamanın açtığı her bağlantıya [uygulama başına kurallar](https://hisnlabs.com/tr/docs/per-app-rules) uygular; [Ajan profili](https://hisnlabs.com/tr/docs/agent-profile) ise yalnızca ana makine adlarını ve bayt sayılarını kullanarak bir yapay zekâ ajanı uygulamasının normalde iletişim kurduğu hedefleri öğrenir ve yeni bir hedefi işaretler. Araçlarını bir şirket ağ geçidine bağlayan bir geliştirici, o ağ geçidini [Etkinlik](https://hisnlabs.com/tr/docs/activity-and-connection-history) sayfasında bir hedef olarak görür. FireAI bu açığı tespit etmez, uzak bir sunucuda çalıştırılan komutları görmez ve şifreli bir bağlantının içini okumaz. Bir ağ geçidinin yamalanıp yamalanmadığını anlayamaz ve bir sunucunun kimliği doğrulanmış bir kullanıcısının o sunucudaki bir açığı kötüye kullanmasını engellemez. > Bir Mac'te yeni bir sunucuya ulaşan bir yapay zekâ aracı ağ katmanında görünür. FireAI, bir uygulama kuralı olmayan bir hedefle iletişim kurmadan önce sorar ve her uygulamanın ulaştığı yerlerin listesini tutar. 17 gün ücretsiz deneyin. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Sınırlamalar İki kaynak etkilenen sürümleri farklı biçimde anlatıyor: BleepingComputer yamalı sürümleri, The Hacker News ise etkilenen aralıkları listeliyor [[1]](https://www.bleepingcomputer.com/news/security/gitlab-warns-of-critical-rce-vulnerability-in-ai-gateway-service/) [[2]](https://thehackernews.com/2026/10/gitlab-patches-critical-self-hosted-ai.html). Bu yazı için GitLab'in kendi bülteni açılmadı; dolayısıyla yukarıdaki aralıkların bültenle karşılaştırılması gerekir. Kaynaklar çalışan bir istismar anlatmıyor ve 9,9 CVSS puanını yalnızca The Hacker News bildiriyor [[2]](https://thehackernews.com/2026/10/gitlab-patches-critical-self-hosted-ai.html). [HisnLabs'in FireAI'sini](https://hisnlabs.com/tr/download) 17 gün ücretsiz deneyin. ## Sources - [BleepingComputer, 2 October 2026: GitLab warns of critical RCE vulnerability in AI Gateway service](https://www.bleepingcomputer.com/news/security/gitlab-warns-of-critical-rce-vulnerability-in-ai-gateway-service/) - [The Hacker News, 2 October 2026: GitLab patches critical 9.9 AI Gateway flaw allowing command execution on self-hosted servers](https://thehackernews.com/2026/10/gitlab-patches-critical-self-hosted-ai.html)