// AI 威胁新闻台 · 2026年10月3日
首页/CVE · 漏洞修补
漏洞修补严重RCECVSS 9.9

GitLab AI Gateway漏洞可执行命令

GitLab于10月2日表示,其披露了这一严重AI Gateway漏洞,并评定为9.9分(满分10分)。

图库照片,非事件现场
资料图片:图库照片,非事件现场。图片来源:Markus Spiske / rawpixel (CC0)
重点
  • 经过特殊构造的流程配置可能让拥有Duo Agent Platform访问权限的已认证用户逃出提示词模板沙箱,并在AI Gateway上执行命令。
  • GitLab发布了AI Gateway19.2.4、19.3.2和19.4.1版本,以解决该问题。
  • CISA的CVE记录评估将利用情况列为无。
本文目录

构造流程可能逃出沙箱

在某些条件下,拥有Duo Agent Platform访问权限的已认证用户可以利用经过特殊构造的流程配置逃出提示词模板沙箱,进而在AI Gateway上执行任意命令。

GitLab将该问题标识为CVE-2026-90970,这是自定义流程提示词模板中的不当中和问题。

自托管网关受影响

GitLab列出的受影响AI Gateway版本为18.1.6至19.2.4之前、19.3至19.3.2之前以及19.4至19.4.1之前。

GitLab托管的网关已部署修复程序。使用GitLab.com、GitLab Dedicated或带有GitLab托管AI Gateway的GitLab Self-Managed实例的客户均已受到保护,无需采取行动。

受影响版本线修复版本
18.1.6至19.2.4之前19.2.4
19.3至19.3.2之前19.3.2
19.4至19.4.1之前19.4.1

GitLab于10月2日披露该问题

GitLab表示,其于10月2日披露了该漏洞,将其评定为严重,并为其指定了CVSS9.9分(满分10分)。The Hacker News也于2026年10月2日发布了相关报道。

GitLab表示,在发布公告前,已针对自托管AI Gateway客户开展定向沟通,并感谢invisiblemeerkat负责任地披露该问题。

自托管网关保存着JSON Web Token签名密钥,GitLab表示必须将其视为敏感凭据。GitLab还于2月修复了CVE-2026-1868,并将该网关漏洞评定为9.9分。

我们如何核实这篇报道
内容来源状态
GitLab发布了AI Gateway19.2.4、19.3.2和19.4.1版本。GitLab已证实
GitLab修复了其托管的AI Gateway,保护使用GitLab托管网关的客户,且无需采取行动。GitLab已证实
在某些条件下,拥有Duo Agent Platform访问权限的已认证用户可以通过经过特殊构造的流程配置逃出提示词模板沙箱。GitLab已证实
该漏洞影响18.1.6至19.2.4之前、19.3至19.3.2之前以及19.4至19.4.1之前的AI Gateway版本。GitLab已证实
GitLab将该漏洞标识为CVE-2026-90970。GitLab已证实
GitLab在发布公告前针对自托管AI Gateway客户开展了定向沟通。GitLab已证实
GitLab感谢invisiblemeerkat负责任地披露该漏洞。GitLab已证实
CISA的CVE记录评估将利用情况列为无。CISA, via The Hacker News引述
GitLab表示该漏洞于10月2日披露。GitLab, via The Hacker News引述
The Hacker News表示,helm部署应在chart的image设置中指定新的镜像标签。The Hacker News引述
GitLab表示,自托管网关保存着必须视为敏感凭据的JSON Web Token签名密钥。GitLab, via The Hacker News引述
GitLab于2月修复了另一个网关漏洞CVE-2026-1868,并将其评定为9.9分。GitLab, via The Hacker News引述
The Hacker News表示,两个漏洞都是被归类为CWE-1336的模板引擎弱点。The Hacker News引述
The Hacker News于2026年10月2日发布了这篇报道。The Hacker News已证实

未能核实

  • 尚未确定该漏洞是否曾在实际环境中遭到利用。
  • 尚未确定有多少安装或客户受到影响。
  • 尚未确定该漏洞是否存在公开的概念验证。
  • 尚未确定较旧网关版本线是否会获得修复。
  • 尚未确定易受攻击的网关在更新前是否遭到攻击。

防守方现在要做什么

  1. 使用自托管AI Gateway安装的自管理客户:“立即更新到以下版本之一。”

常见问题

谁披露了该漏洞?

GitLab感谢invisiblemeerkat负责任地披露该问题。

GitLab托管网关用户需要更新吗?

不需要。GitLab表示,使用GitLab托管AI Gateway的客户已受到保护,无需采取行动。

来源

  1. GitLab AI Gateway Critical Patch Release: 19.2.4, 19.3.2, and 19.4.1 | GitLab Docs, GitLab原始文件
  2. GitLab Patches Critical 9.9 AI Gateway Flaw Allowing Command Execution on Self-Hosted Servers, The Hacker News
用 AI 深入了解