GitLab warns of critical RCE vulnerability in AI Gateway service
También cubierto por: The Hacker News
GitLab ha emitido una advertencia para que los usuarios instalen de inmediato un parche que soluciona una vulnerabilidad crítica presente en su servicio AI Gateway, la cual permitiría la ejecución de comandos arbitrarios en instalaciones afectadas. Este componente brinda acceso a capacidades nativas de inteligencia artificial y puede configurarse mediante despliegues propios en servidores autogestionados.
El fallo de seguridad, registrado bajo un código específico, surge de una debilidad por la falta de neutralización adecuada que posibilita a usuarios con privilegios básicos y acceso a la plataforma eludir el entorno aislado de las plantillas de comandos mediante flujos manipulados. Para solucionar este problema en las implementaciones propias, se lanzaron nuevas versiones, mientras que los usuarios que emplean la infraestructura gestionada por la propia empresa ya se encuentran protegidos.
Además de este caso, el mes pasado se corrigió otra vulnerabilidad grave relacionada con el recorrido de rutas en ediciones comunitarias y empresariales de la plataforma, la cual permitía la lectura de información confidencial. Tras dicho descubrimiento, una agencia federal estadounidense incorporó el fallo a su catálogo de vulnerabilidades explotadas activamente y estableció un plazo perentorio para que las agencias gubernamentales protegieran sus sistemas.