GitLab пусна обновления за сигурност с цел коригиране на уязвимост с висока степен на опасност в своя AI агент Duo Claude. Тази уязвимост би могла да позволи на удостоверени разработчици да изпълняват произволни команди в контекста на CI тръбопроводи (CI pipelines).

Слабостта, проследявана като CVE-2026-18252, засяга инсталациите на GitLab Enterprise Edition и има CVSS оценка от 7.3. На 26 август 2026 г. компанията издаде коригираните версии GitLab 19.3.1, 19.2.5 и 19.1.7.

От GitLab настоятелно призоваха клиентите със собствено управлявани сървъри (self-managed) да се обновят незабавно. Платформата GitLab.com вече работи с коригирания софтуер, докато потребителите на GitLab Dedicated не е необходимо да предприемат действия.

Уязвимостта е причинена от обработката на конфигурация от страна на Duo Claude AI агента, идваща от контролиран от потребителя източник. При определени условия удостоверен потребител с права на ролята „Developer“ би могъл да се възползва от това поведение, за да накара агента да изпълни произволни команди в CI среда.

Това създава значителен риск за организациите, които използват подпомагани от изкуствен интелект работни процеси при разработването на софтуер. CI тръбопроводите често имат достъп до изходен код, артефакти от компилацията, идентификационни данни за внедряване, облачни токени, данни за достъп до регистри с пакети и други чувствителни ресурси.

Атакуващият, който успее да постигне изпълнение на команди в тръбопровод, би могъл потенциално да получи достъп до тайни, изложени в заданията, да променя генерираните артефакти, да манипулира процесите на изграждане или да проникне по-дълбоко в свързаната инфраструктура за разработка.

GitLab класифицира проблема като слабост от типа „Включване на функционалност от недоверена сфера на контрол“ (Inclusion of Functionality from Untrusted Control Sphere). Този клас уязвимости възниква, когато дадено приложение зарежда или изпълнява функционалност въз основа на контролиран от потребителя вход, без да прилага достатъчно контроли за сигурност.

В този случай обработката на конфигурацията от недоверен източник от страна на AI агента е създала възможност за удостоверен потребител с по-ниски привилегии да повлияе на изпълнението на CI команди.

CVE-2026-18252 засяга GitLab EE версии от 18.9 до 19.1.7, от 19.2 до 19.2.5 и от 19.3 до 19.3.1. Експлоатацията изисква мрежов достъп, ниски привилегии и взаимодействие с потребителя, съгласно CVSS вектора.

Уязвимостта има голямо въздействие върху поверителността и целостта, въпреки че GitLab не определя директно влияние върху наличността. Проблемът е докладван чрез програмата за откриване на грешки срещу заплащане HackerOne на GitLab от изследователя по сигурността thwin_htet.

Към момента GitLab не е разкрил технически подробности за доказателство на концепцията (PoC), код за експлоатация или доказателства за активни атаки. Пуснатото обновяване разрешава и няколко други уязвимости, засягащи GitLab Community Edition и Enterprise Edition.

Те включват отказ от услуга (DoS) при импортиране на тръбопроводи, DoS уязвимост в SCIM API, неправилен контрол на достъпа при защитени терминали на средата, заобикаляне на задаването на рамки за съответствие (compliance frameworks), слабости в политиките за изпълнение на тръбопроводи и проблеми с нулирането на правилата за одобрение на заявки за сливане (merge requests).

Администраторите трябва приоритетно да обновят GitLab EE до версии 19.3.1, 19.2.5 или 19.1.7 в зависимост от поддържания от тях клон. Обновленията включват и миграция на бази данни. Еднонодовите внедрявания могат да претърпят прекъсвания, тъй като миграциите трябва да завършат преди стартирането на GitLab, докато правилно конфигурираните мултинодови среди могат да използват процедурите на GitLab за обновяване без прекъсване на работата.

Тази слабост подчертава нарастващите опасения за сигурността около AI агентите, вградени в платформи за разработчици. Организациите трябва да третират автоматизацията, управлявана от изкуствен интелект, като инфраструктура за изпълнение на код, да ограничат достъпа до конфигурацията на агентите, да изолират CI задачите, да сведат до минимум наличните тайни и да наблюдават дейността на тръбопроводите за неоторизирано изпълнение на команди.