重点
- 经过特殊构造的流程配置可能让拥有Duo Agent Platform访问权限的已认证用户逃出提示词模板沙箱,并在AI Gateway上执行命令。
- GitLab发布了AI Gateway19.2.4、19.3.2和19.4.1版本,以解决该问题。
- CISA的CVE记录评估将利用情况列为无。
构造流程可能逃出沙箱
在某些条件下,拥有Duo Agent Platform访问权限的已认证用户可以利用经过特殊构造的流程配置逃出提示词模板沙箱,进而在AI Gateway上执行任意命令。
GitLab将该问题标识为CVE-2026-90970,这是自定义流程提示词模板中的不当中和问题。
自托管网关受影响
GitLab列出的受影响AI Gateway版本为18.1.6至19.2.4之前、19.3至19.3.2之前以及19.4至19.4.1之前。
GitLab托管的网关已部署修复程序。使用GitLab.com、GitLab Dedicated或带有GitLab托管AI Gateway的GitLab Self-Managed实例的客户均已受到保护,无需采取行动。
| 受影响版本线 | 修复版本 |
|---|---|
| 18.1.6至19.2.4之前 | 19.2.4 |
| 19.3至19.3.2之前 | 19.3.2 |
| 19.4至19.4.1之前 | 19.4.1 |
GitLab于10月2日披露该问题
GitLab表示,其于10月2日披露了该漏洞,将其评定为严重,并为其指定了CVSS9.9分(满分10分)。The Hacker News也于2026年10月2日发布了相关报道。
GitLab表示,在发布公告前,已针对自托管AI Gateway客户开展定向沟通,并感谢invisiblemeerkat负责任地披露该问题。
自托管网关保存着JSON Web Token签名密钥,GitLab表示必须将其视为敏感凭据。GitLab还于2月修复了CVE-2026-1868,并将该网关漏洞评定为9.9分。
我们如何核实这篇报道
| 内容 | 来源 | 状态 |
|---|---|---|
| GitLab发布了AI Gateway19.2.4、19.3.2和19.4.1版本。 | GitLab | 已证实 |
| GitLab修复了其托管的AI Gateway,保护使用GitLab托管网关的客户,且无需采取行动。 | GitLab | 已证实 |
| 在某些条件下,拥有Duo Agent Platform访问权限的已认证用户可以通过经过特殊构造的流程配置逃出提示词模板沙箱。 | GitLab | 已证实 |
| 该漏洞影响18.1.6至19.2.4之前、19.3至19.3.2之前以及19.4至19.4.1之前的AI Gateway版本。 | GitLab | 已证实 |
| GitLab将该漏洞标识为CVE-2026-90970。 | GitLab | 已证实 |
| GitLab在发布公告前针对自托管AI Gateway客户开展了定向沟通。 | GitLab | 已证实 |
| GitLab感谢invisiblemeerkat负责任地披露该漏洞。 | GitLab | 已证实 |
| CISA的CVE记录评估将利用情况列为无。 | CISA, via The Hacker News | 引述 |
| GitLab表示该漏洞于10月2日披露。 | GitLab, via The Hacker News | 引述 |
| The Hacker News表示,helm部署应在chart的image设置中指定新的镜像标签。 | The Hacker News | 引述 |
| GitLab表示,自托管网关保存着必须视为敏感凭据的JSON Web Token签名密钥。 | GitLab, via The Hacker News | 引述 |
| GitLab于2月修复了另一个网关漏洞CVE-2026-1868,并将其评定为9.9分。 | GitLab, via The Hacker News | 引述 |
| The Hacker News表示,两个漏洞都是被归类为CWE-1336的模板引擎弱点。 | The Hacker News | 引述 |
| The Hacker News于2026年10月2日发布了这篇报道。 | The Hacker News | 已证实 |
未能核实
- 尚未确定该漏洞是否曾在实际环境中遭到利用。
- 尚未确定有多少安装或客户受到影响。
- 尚未确定该漏洞是否存在公开的概念验证。
- 尚未确定较旧网关版本线是否会获得修复。
- 尚未确定易受攻击的网关在更新前是否遭到攻击。
防守方现在要做什么
- 使用自托管AI Gateway安装的自管理客户:“立即更新到以下版本之一。”
常见问题
谁披露了该漏洞?
GitLab感谢invisiblemeerkat负责任地披露该问题。
GitLab托管网关用户需要更新吗?
不需要。GitLab表示,使用GitLab托管AI Gateway的客户已受到保护,无需采取行动。



