Lỗ hổng CVE nghiêm trọng trên GitLab: Cần khắc phục ngay

Lỗ hổng CVE nghiêm trọng trên GitLab: Cần khắc phục ngay
CLOUD HOSTING
DỊCH VỤ
VPS • CLOUD • SERVER
Hiệu năng cao
Ổn định • Bảo mật • Tốc độ
☁️
SSD NVMe 99.9% 24/7
TÌM HIỂU NGAY

Thông tin chi tiết về lỗ hổng CVE nghiêm trọng trên GitLab AI Gateway

GitLab vừa công bố các bản cập nhật bảo mật khẩn cấp nhằm xử lý một lỗ hổng CVE nghiêm trọng xuất hiện trong thành phần AI Gateway. Sự cố này được định danh là CVE-2026-90970 với điểm CVSS lên tới 9.9, gây ra rủi ro cao cho các hệ thống triển khai tự lưu trữ (self-hosted) hỗ trợ tính năng GitLab Duo AI.

Lỗ hổng này cho phép những kẻ tấn công đã được xác thực thực hiện các lệnh từ xa trên hệ thống. Để khắc phục triệt để, người quản trị cần ưu tiên áp dụng các bản cập nhật mới nhất cho các phiên bản bị ảnh hưởng.

Chi tiết kỹ thuật về lỗ hổng CVE-2026-90970

Vấn đề kỹ thuật xuất phát từ việc xử lý không đúng cách các mẫu gợi ý luồng tùy chỉnh (custom flow prompt templates). Trong các điều kiện cụ thể, người dùng đã được xác thực có quyền truy cập vào Duo Agent Platform có thể gửi một cấu hình luồng được thiết kế đặc biệt để vượt qua cơ chế sandbox của mẫu gợi ý.

Việc khai thác thành công lỗ hổng này có thể dẫn đến khả năng thực thi lệnh tùy ý (remote code execution) trên AI Gateway. Theo mô tả từ hệ thống điểm số, đây là cuộc tấn công có khả năng tiếp cận qua mạng, độ phức tạp thấp, yêu cầu đặc quyền thấp và không cần tương tác từ người dùng.

Thông tin chi tiết về mã định danh này đã được cập nhật chính thức tại tài liệu Security Advisory của GitLab. Dù đây là một lỗ hổng CVE có mức độ nghiêm trọng cao, tuy nhiên hệ thống không bị ảnh hưởng nếu kẻ tấn công không có tài khoản hợp lệ với quyền truy cập Duo Agent Platform.

Các phiên bản bị ảnh hưởng và hướng dẫn cập nhật bảo mật

GitLab đã phát hành các phiên bản AI Gateway 19.2.4, 19.3.2 và 19.4.1 để giải quyết triệt để vấn đề trên. Các quản trị viên cần kiểm tra kỹ phiên bản hiện tại, đặc biệt là các dải phiên bản sau:

  • Các phiên bản bắt đầu từ 18.1.6 trở về trước.
  • Nhánh 19.3 trước phiên bản 19.3.2.
  • Nhánh 19.4 trước phiên bản 19.4.1.

Các tổ chức sử dụng dịch vụ GitLab.com hoặc GitLab Dedicated được quản lý bởi GitLab đã được bảo vệ và không cần thực hiện thêm thao tác nào. Tuy nhiên, khách hàng đang vận hành các gateway tự lưu trữ cần phải tiến hành cập nhật bản vá ngay lập tức để tránh các nguy cơ tiềm ẩn.

Đối với việc triển khai Docker, người quản trị cần dừng và loại bỏ các container hiện tại, sau đó thực hiện kéo và chạy ảnh mới với các biến môi trường chính xác như hướng dẫn từ nhà sản xuất. Đối với triển khai trên Kubernetes và Helm, cần chú ý đến chính sách kéo ảnh (pull policy) để đảm bảo mã nguồn mới nhất được áp dụng:

# Hướng dẫn cơ bản cho Docker
docker stop 
docker rm 
docker pull registry.gitlab.com/gitlab-org/ai-gateway:latest
docker run -d [options] registry.gitlab.com/gitlab-org/ai-gateway:latest

Sau khi hoàn tất quá trình cài đặt, người quản trị nên xác minh lại digest của ảnh đã triển khai và thực hiện các bước kiểm tra sức khỏe hệ thống. Việc quản lý chặt chẽ các kết nối outbound cũng được khuyến nghị để tăng cường an toàn mạng cho môi trường lưu trữ nội bộ.