Критическая уязвимость в GitLab AI Gateway позволяет выполнять команды

GitLab выпустила срочные обновления для критической уязвимости CVE-2026–90970 в AI Gateway. Ошибка с оценкой 9,9 по шкале CVSS позволяет аутентифицированному пользователю удалённо выполнять произвольные команды на сервере.

Главное
  • Уязвимость CVE-2026–90970 получила 9,9 балла из 10 по шкале CVSS.
  • Проблема затрагивает самостоятельно развёрнутые AI Gateway, начиная с версии 18.1.6.
  • Исправления выпущены в версиях AI Gateway 19.2.4, 19.3.2 и 19.4.1.
Иллюстрация к новости об уязвимости в GitLab AI Gateway
Фото: iXBT

GitLab выпустила срочные обновления для критической уязвимости в AI Gateway, которая при определённых условиях позволяет аутентифицированному пользователю удалённо выполнять произвольные команды. Уязвимость CVE-2026–90970 получила 9,9 балла по шкале CVSS и затрагивает самостоятельно развёрнутые версии шлюза, используемые для работы функций GitLab Duo на базе ИИ.

Проблема связана с обработкой пользовательских шаблонов промптов для спроектированных сценариев. Пользователь с доступом к Duo Agent Platform может передать специально сформированную конфигурацию, которая выходит за пределы изолированной среды обработки шаблонов. В результате команды могут быть выполнены непосредственно на сервере AI Gateway. Для атаки требуется действующая учётная запись с соответствующими правами, но дополнительного взаимодействия со стороны пользователя не нужно.

GitLab закрыла уязвимость в версиях AI Gateway 19.2.4, 19.3.2 и 19.4.1 и рекомендует администраторам самостоятельно развёрнутых шлюзов обновиться как можно скорее. Уязвимость затрагивает версии начиная с 18.1.6 и более ранние, чем 19.2.4, а также ветки 19.3 до 19.3.2 и 19.4 до 19.4.1. При этом проверять необходимо именно версию компонента AI Gateway, а не только версию основной установки GitLab.

GitLab сообщила, что уже обновила собственные AI Gateway. Пользователям GitLab.com, GitLab Dedicated и GitLab Self-Managed, подключённым к шлюзу, размещённому GitLab, ничего предпринимать не требуется. Уязвимость обнаружил исследователь, использующий псевдоним invisiblemeerkat. Компания не сообщила об эксплуатации CVE-2026–90970 в реальных атаках и не опубликовала готовый эксплойт, поэтому сам факт наличия критической уязвимости пока не означает, что злоумышленники уже использовали её.

Для профиТехнические детали: архитектура, цифры, ссылки

Технические детали:

  • CVE-2026–90970, оценка CVSS 9,9 из 10.
  • Уязвимость затрагивает самостоятельно развёрнутые AI Gateway, используемые для GitLab Duo.
  • Причина: обработка пользовательских шаблонов промптов для спроектированных сценариев позволяет выйти за пределы изолированной среды.
  • Исправленные версии: AI Gateway 19.2.4, 19.3.2, 19.4.1.
  • Уязвимые версии: начиная с 18.1.6 и более ранние, чем 19.2.4; ветки 19.3 до 19.3.2 и 19.4 до 19.4.1.
  • Исследователь: invisiblemeerkat.
  • Эксплуатация в реальных атаках не подтверждена, эксплойт не опубликован.

Вопросы и ответы

Какие версии AI Gateway уязвимы?
Уязвимость затрагивает версии начиная с 18.1.6 и более ранние, чем 19.2.4, а также ветки 19.3 до 19.3.2 и 19.4 до 19.4.1.
Нужно ли что-то делать пользователям GitLab.com?
Нет, пользователям GitLab.com, GitLab Dedicated и GitLab Self-Managed, подключённым к шлюзу, размещённому GitLab, ничего предпринимать не требуется.
Была ли уязвимость использована в реальных атаках?
GitLab не сообщила об эксплуатации CVE-2026–90970 в реальных атаках и не опубликовала готовый эксплойт.

Источники

Материал подготовлен редакцией на основе указанных источников. Как мы работаем