Критическая уязвимость в GitLab AI Gateway позволяет выполнять команды
GitLab выпустила срочные обновления для критической уязвимости CVE-2026–90970 в AI Gateway. Ошибка с оценкой 9,9 по шкале CVSS позволяет аутентифицированному пользователю удалённо выполнять произвольные команды на сервере.
- Уязвимость CVE-2026–90970 получила 9,9 балла из 10 по шкале CVSS.
- Проблема затрагивает самостоятельно развёрнутые AI Gateway, начиная с версии 18.1.6.
- Исправления выпущены в версиях AI Gateway 19.2.4, 19.3.2 и 19.4.1.

GitLab выпустила срочные обновления для критической уязвимости в AI Gateway, которая при определённых условиях позволяет аутентифицированному пользователю удалённо выполнять произвольные команды. Уязвимость CVE-2026–90970 получила 9,9 балла по шкале CVSS и затрагивает самостоятельно развёрнутые версии шлюза, используемые для работы функций GitLab Duo на базе ИИ.
Проблема связана с обработкой пользовательских шаблонов промптов для спроектированных сценариев. Пользователь с доступом к Duo Agent Platform может передать специально сформированную конфигурацию, которая выходит за пределы изолированной среды обработки шаблонов. В результате команды могут быть выполнены непосредственно на сервере AI Gateway. Для атаки требуется действующая учётная запись с соответствующими правами, но дополнительного взаимодействия со стороны пользователя не нужно.
GitLab закрыла уязвимость в версиях AI Gateway 19.2.4, 19.3.2 и 19.4.1 и рекомендует администраторам самостоятельно развёрнутых шлюзов обновиться как можно скорее. Уязвимость затрагивает версии начиная с 18.1.6 и более ранние, чем 19.2.4, а также ветки 19.3 до 19.3.2 и 19.4 до 19.4.1. При этом проверять необходимо именно версию компонента AI Gateway, а не только версию основной установки GitLab.
GitLab сообщила, что уже обновила собственные AI Gateway. Пользователям GitLab.com, GitLab Dedicated и GitLab Self-Managed, подключённым к шлюзу, размещённому GitLab, ничего предпринимать не требуется. Уязвимость обнаружил исследователь, использующий псевдоним invisiblemeerkat. Компания не сообщила об эксплуатации CVE-2026–90970 в реальных атаках и не опубликовала готовый эксплойт, поэтому сам факт наличия критической уязвимости пока не означает, что злоумышленники уже использовали её.
Для профиТехнические детали: архитектура, цифры, ссылки
Технические детали:
- CVE-2026–90970, оценка CVSS 9,9 из 10.
- Уязвимость затрагивает самостоятельно развёрнутые AI Gateway, используемые для GitLab Duo.
- Причина: обработка пользовательских шаблонов промптов для спроектированных сценариев позволяет выйти за пределы изолированной среды.
- Исправленные версии: AI Gateway 19.2.4, 19.3.2, 19.4.1.
- Уязвимые версии: начиная с 18.1.6 и более ранние, чем 19.2.4; ветки 19.3 до 19.3.2 и 19.4 до 19.4.1.
- Исследователь: invisiblemeerkat.
- Эксплуатация в реальных атаках не подтверждена, эксплойт не опубликован.
Вопросы и ответы
- Какие версии AI Gateway уязвимы?
- Уязвимость затрагивает версии начиная с 18.1.6 и более ранние, чем 19.2.4, а также ветки 19.3 до 19.3.2 и 19.4 до 19.4.1.
- Нужно ли что-то делать пользователям GitLab.com?
- Нет, пользователям GitLab.com, GitLab Dedicated и GitLab Self-Managed, подключённым к шлюзу, размещённому GitLab, ничего предпринимать не требуется.
- Была ли уязвимость использована в реальных атаках?
- GitLab не сообщила об эксплуатации CVE-2026–90970 в реальных атаках и не опубликовала готовый эксплойт.



