PT-2026-82552 · Gitlab · Gitlab Ai Gateway
CVE-2026-75871
·
Publicado
2026-08-27
·
Atualizado
2026-08-28
CVSS v3.1
9.6
Crítica
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
GitLab AI Gateway versões 18.10 through 19.0.12
GitLab AI Gateway versões 19.1 through 19.1.7
GitLab AI Gateway versões 19.2 through 19.2.2
Description
Um usuário autenticado com acesso ao Duo Agent Platform pode redirecionar solicitações de modelo externas para um endpoint controlado externamente. Isso é feito por meio de uma configuração de fluxo inline manipulada que substitui o cabeçalho HTTP Host, resultando na divulgação de chaves de assinatura privadas e credenciais do serviço de nuvem Google Cloud Vertex.
Recommendations
Atualizar as versões do GitLab AI Gateway 18.10 through 19.0.12 para uma versão posterior à 19.0.12.
Atualizar as versões do GitLab AI Gateway 19.1 through 19.1.7 para uma versão posterior à 19.1.7.
Atualizar as versões do GitLab AI Gateway 19.2 through 19.2.2 para uma versão posterior à 19.2.2.
Exploit
Correção
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Gitlab Ai Gateway