ความปลอดภัย · 7 ตุลาคม 2026

เผยแพร่แล้วในภาษาอื่นด้วย Indonesia, Deutsch, Español, Français, Nederlands, Norsk, Polski, العربية

GitLab ประกาศแก้ไขช่องโหว่ร้ายแรงใน「GitLab AI Gateway」

Yellow and green cables are neatly connected
Albert Stoynov / Unsplash

GitLab ได้เปิดเผยถึงช่องโหว่ร้ายแรงใน「GitLab AI Gateway」ซึ่งอาจทำให้มีความเสี่ยงในการเรียกใช้คำสั่งที่ไม่พึงประสงค์ โดยได้ปล่อยเวอร์ชันแก้ไขใหม่ และเรียกร้องให้ผู้ใช้ที่มีสภาพแวดล้อมเซลฟ์โฮสต์ทำการอัปเดตโดยด่วน

ช่องโหว่นี้ถูกระบุว่าเป็น「CVE-2026-90970」ซึ่งมีการประมวลผลเทมเพลตโปรมต์ของฟลว์ที่กำหนดเอง โดยผู้ใช้ที่ได้รับการรับรองสามารถหลีกเลี่ยง sandbox และเรียกใช้คำสั่งที่ไม่พึงประสงค์ได้ภายใต้เงื่อนไขบางประการ

คะแนนพื้นฐานจากระบบการประเมินช่องโหว่ทั่วไป「CVSSv3.1」อยู่ที่「9.9」ซึ่งจัดอยู่ในระดับ「Critical」

GitLab ได้ปล่อยเวอร์ชันแก้ไข「GitLab AI Gateway 19.4.1」「19.3.2」「19.2.4」และแนะนำให้ผู้ใช้ทำการอัปเดต ขณะที่「AI Gateway」ที่บริษัทโฮสต์ได้มีการแก้ไขเรียบร้อยแล้ว