GitLab เตือนเร่งอัปเดตช่องโหว่ระดับวิกฤตบน AI Gateway กระทบเซิร์ฟเวอร์แบบ Self-hosted
GitLab ออกโรงเตือนผู้ใช้งานระบบ Self-hosted เร่งอัปเดตแพตช์ด่วน หลังพบช่องโหว่ความรุนแรงระดับวิกฤตที่เปิดทางให้ผู้ไม่หวังดีสั่งรันคำสั่งบนเซิร์ฟเวอร์ได้
สำนักข่าวความปลอดภัยรายงานว่า ทาง GitLab ได้ออกมาประกาศเตือนให้ผู้ดูแลระบบรีบทำการอัปเดตแพตช์ความปลอดภัยโดยด่วน เพื่อรับมือกับช่องโหว่ระดับวิกฤตประเภท Remote Code Execution (การสั่งรันคำสั่งระยะไกล หรือ RCE) ที่ตรวจพบบนบริการ GitLab AI Gateway โดยช่องโหว่นี้ได้รับรหัสอ้างอิงเป็น CVE-2026-90970 และมีความรุนแรงสูงถึง 9.9 จากคะแนนเต็ม 10 ตามเกณฑ์ CVSS
สาเหตุของช่องโหว่นี้เกิดจากการไม่ตรวจสอบข้อมูลขาเข้าอย่างเพียงพอ หรือ Improper Neutralization ส่งผลให้ผู้ใช้ที่ผ่านการรับรองสิทธิ์แล้วและสามารถเข้าถึง Duo Agent Platform ได้ สามารถทำ Sandbox Escape (การหลบหนีออกจากสภาพแวดล้อมจำลอง) เพื่อเข้ามาสั่งรันคำสั่งอันตรายบนเครื่องโฮสต์ (Host) ที่รันบริการอยู่ได้โดยตรง
อย่างไรก็ตาม ทาง GitLab ได้ระบุชัดเจนว่า ผลกระทบนี้จะเกิดขึ้นเฉพาะกับผู้ใช้งานบริการในรูปแบบ Self-hosted AI Gateway (ติดตั้งและจัดการเซิร์ฟเวอร์ด้วยตนเอง) เท่านั้น ส่วนผู้ใช้งานผ่านแพลตฟอร์ม GitLab.com, GitLab Dedicated หรือผู้ที่ใช้เกตเวย์ที่จัดการโดย GitLab จะไม่ได้รับผลกระทบจากช่องโหว่นี้
เพื่อเป็นการป้องกันความเสียหาย ทาง GitLab ได้ออกแพตช์แก้ไขมาในเวอร์ชัน 19.2.4, 19.3.2 และ 19.4.1 เป็นที่เรียบร้อยแล้ว โดยทางบริษัทแนะนำให้ผู้ดูแลระบบทุกรายที่ใช้งานระบบติดตั้งเองรีบตรวจสอบและอัปเดตซอฟต์แวร์เป็นเวอร์ชันล่าสุดทันที
เหตุการณ์นี้มีความสำคัญต่อองค์กรที่ใช้งานระบบ GitLab แบบติดตั้งเอง (Self-hosted) ซึ่งหากยังไม่รีบอัปเดตแพตช์ อาจเปิดช่องให้ผู้โจมตีเข้าควบคุมเซิร์ฟเวอร์และระบบภายในได้ทันที