---
title: "GitLab ostrzega przed krytyczną podatnością RCE w usłudze AI Gateway"
description: "GitLab naprawił krytyczną podatność CVE-2026-90970 w usłudze AI Gateway, która mogła prowadzić do wykonania dowolnych poleceń. Problem dotyczy użytkowników korzystających z własnych instalacji Self-Hosted AI Gateway."
publisher: "Najnowsze Informacje"
language: "pl-PL"
canonical_url: "https://najnowsze-informacje.pl/cyberbezpieczenstwo/gitlab-ostrzega-przed-krytyczna-podatnoscia-rce-w-usludze-ai-gateway"
markdown_url: "https://najnowsze-informacje.pl/cyberbezpieczenstwo/gitlab-ostrzega-przed-krytyczna-podatnoscia-rce-w-usludze-ai-gateway/index.md"
date_published: "2026-10-04T13:54:10.745Z"
date_modified: "2026-10-04T13:54:22.675Z"
author: "Redakcja"
category: "Cyberbezpieczeństwo"
tags:
  - "gitlab"
  - "ai gateway"
  - "cve-2026-90970"
  - "rce"
  - "podatnosci"
source_url: "https://www.bleepingcomputer.com/news/security/gitlab-warns-of-critical-rce-vulnerability-in-ai-gateway-service/"
source_name: "BleepingComputer"
image_url: "https://najnowsze-informacje.pl/api/media/file/cyberbezpieczenstwo-unsplash-1790964054337.jpeg"
image_alt: "cable network"
image_credit: "© Taylor Vick / Unsplash"
image_credit_url: "https://unsplash.com/@tvick"
---

# GitLab ostrzega przed krytyczną podatnością RCE w usłudze AI Gateway

> GitLab zaleca natychmiastową aktualizację własnych instalacji AI Gateway. Podatność może pozwolić uprawnionemu użytkownikowi na wykonanie poleceń.

## Kluczowe informacje
- Podatność CVE-2026-90970 otrzymała krytyczną ocenę.
- Ryzyko dotyczy własnych instalacji Self-Hosted AI Gateway.
- Naprawę wprowadzono w wersjach 19.2.4, 19.3.2 oraz 19.4.1.
- Użytkownicy GitLab-hosted AI Gateway są już chronieni.

GitLab ostrzegł klientów przed krytyczną podatnością w usłudze AI Gateway, która w określonych warunkach mogła pozwolić uwierzytelnionemu użytkownikowi na wykonanie dowolnych poleceń na podatnej instancji. Firma zaleca natychmiastową aktualizację wszystkim organizacjom korzystającym z własnego, samodzielnie utrzymywanego AI Gateway.

## Kogo dotyczy podatność CVE-2026-90970

Problem oznaczony jako CVE-2026-90970 wynika z niewłaściwej neutralizacji danych wejściowych w GitLab AI Gateway. Usługa zapewnia dostęp do funkcji GitLab Duo opartych na sztucznej inteligencji. Podatność może zostać wykorzystana przez użytkownika posiadającego podstawowe uprawnienia oraz dostęp do Duo Agent Platform. Specjalnie przygotowana konfiguracja przepływu mogła doprowadzić do opuszczenia piaskownicy szablonu promptu, a następnie do wykonania dowolnych poleceń na AI Gateway.

- Podatność dotyczy własnych instalacji GitLab Self-Hosted AI Gateway.
- Poprawki znalazły się w wersjach 19.2.4, 19.3.2 i 19.4.1.
- GitLab zaleca aktualizację każdej podatnej instalacji bez zbędnej zwłoki.
- Klienci korzystający z GitLab-hosted AI Gateway są według firmy już chronieni.

## GitLab opublikował poprawki

GitLab poinformował, że naprawił błąd i wydał trzy wersje zawierające poprawkę bezpieczeństwa dla użytkowników Self-Hosted AI Gateway. Firma wcześniej skontaktowała się z klientami, którzy utrzymują własne instalacje, i przekazała im zalecenia przed publicznym ujawnieniem informacji. Organizacje korzystające z GitLab Self-Managed powinny sprawdzić, czy w ich środowisku działa własny AI Gateway, a następnie zastosować odpowiednią wersję naprawczą.

Sytuacja różni się w zależności od sposobu korzystania z usługi. GitLab utrzymuje własną instancję chmurowego AI Gateway wykorzystywaną przez GitLab.com, GitLab Self-Managed i GitLab Dedicated. Firma przekazała, że użytkownicy korzystający z GitLab-hosted AI Gateway są już zabezpieczeni i nie muszą podejmować dodatkowych działań w związku z CVE-2026-90970. Inaczej wygląda to w przypadku organizacji, które wdrożyły AI Gateway samodzielnie.

## Kolejna poważna luka w ekosystemie GitLab

Najnowsze ostrzeżenie pojawiło się po wcześniejszej poprawce dotyczącej podatności typu path traversal w GitLab Community Edition i Enterprise Edition. Luka CVE-2026-85706 mogła umożliwiać nieuwierzytelnionym napastnikom odczyt wrażliwych danych, w tym poświadczeń i innych sekretów, z podatnych serwerów. Dzień po wydaniu poprawki amerykańska Agencja ds. Cyberbezpieczeństwa i Infrastruktury, CISA, dodała tę podatność do katalogu luk wykorzystywanych w rzeczywistych atakach.

CISA wyznaczyła federalnym instytucjom trzy dni na zabezpieczenie systemów zgodnie z obowiązującą dyrektywą BOD 26-04. Według informacji podanych przez GitLab od listopada 2021 roku CISA oznaczyła pięć podatności tej platformy jako wykorzystywane w środowisku produkcyjnym, a jedna z nich była używana przez grupy ransomware. Platforma DevSecOps GitLab ma ponad 30 milionów zarejestrowanych użytkowników i jest wykorzystywana przez ponad połowę firm z listy Fortune 100.

Dla administratorów kluczowe jest ustalenie, czy organizacja korzysta z własnego AI Gateway, ponieważ to ten model wdrożenia wymaga reakcji na CVE-2026-90970. Aktualizacja do jednej z wersji 19.2.4, 19.3.2 lub 19.4.1 ogranicza ryzyko związane z opisaną podatnością. Warto także traktować nowe ostrzeżenie jako przypomnienie o konieczności śledzenia komunikatów bezpieczeństwa GitLab oraz szybkiego wdrażania poprawek w komponentach obsługujących funkcje oparte na sztucznej inteligencji.

## Wyjaśnienie pojęć

### [zdalne wykonanie kodu](https://najnowsze-informacje.pl/definicje/zdalne-wykonanie-kodu)

Podatność umożliwiająca napastnikowi uruchomienie własnych poleceń lub programu na zaatakowanym komputerze przez sieć, bez fizycznego dostępu do urządzenia.

### [przejście ścieżki](https://najnowsze-informacje.pl/definicje/przejscie-sciezki)

Błąd pozwalający wyjść poza dozwolony katalog i odwołać się do innych plików systemu. W tym przypadku problem dotyczył interfejsu API GitLaba.

## Źródło pierwotne

[BleepingComputer](https://www.bleepingcomputer.com/news/security/gitlab-warns-of-critical-rce-vulnerability-in-ai-gateway-service/)

---
## Informacje do cytowania
- **Autor:** Redakcja
- **Data publikacji:** 2026-10-04T13:54:10.745Z
- **Ostatnia aktualizacja:** 2026-10-04T13:54:22.675Z
- **Kategoria:** Cyberbezpieczeństwo
- **Adres kanoniczny:** [https://najnowsze-informacje.pl/cyberbezpieczenstwo/gitlab-ostrzega-przed-krytyczna-podatnoscia-rce-w-usludze-ai-gateway](https://najnowsze-informacje.pl/cyberbezpieczenstwo/gitlab-ostrzega-przed-krytyczna-podatnoscia-rce-w-usludze-ai-gateway)
- **Wersja Markdown:** [https://najnowsze-informacje.pl/cyberbezpieczenstwo/gitlab-ostrzega-przed-krytyczna-podatnoscia-rce-w-usludze-ai-gateway/index.md](https://najnowsze-informacje.pl/cyberbezpieczenstwo/gitlab-ostrzega-przed-krytyczna-podatnoscia-rce-w-usludze-ai-gateway/index.md)

**Sugerowane cytowanie:**

> Najnowsze Informacje, „GitLab ostrzega przed krytyczną podatnością RCE w usłudze AI Gateway”, 2026-10-04, https://najnowsze-informacje.pl/cyberbezpieczenstwo/gitlab-ostrzega-przed-krytyczna-podatnoscia-rce-w-usludze-ai-gateway
