Apa yang terjadi
GitLab mengungkapkan pada 2026-10-02 kerentanan kritis (CVSS 9.9) di AI Gateway — layanan yang menghubungkan instance GitLab ke model AI. Pengguna Duo Agent Platform yang masuk dapat lolos dari sandbox template-prompt melalui konfigurasi alur yang direkayasa khusus, yang mengarah ke eksekusi perintah arbitrer di gateway. Kerentanan ini adalah kelemahan mesin-template dari kelas yang sama (CWE-1336) dengan kerentanan gateway CVE-2026-1868 Februari. CISA menilai eksploitasi sebagai 'tidak ada' saat publikasi.
Mengapa penting
AI Gateway yang di-host sendiri berada di batas kepercayaan antara GitLab dan penyedia model AI organisasi serta instance GitLab. Gateway menyimpan kunci penandatanganan JWT (kredensial sensitif) dan meneruskan permintaan/respons AI. Eksekusi perintah di sana membahayakan jalur permintaan AI dan kredensial gateway — tepat jenis batas kepercayaan MCP/agen-gateway yang memungkinkan penyerang mengarahkan ulang atau meracuni lalu lintas AI di seluruh perusahaan. CVSS 9.9 di infrastruktur AI GitLab yang digunakan luas membenarkan Tier A.
Vektor serangan
Pengguna yang masuk dengan akses Duo Agent Platform mengirimkan konfigurasi alur-kustom (alur kerja agen) yang direkayasa khusus yang template-promptnya lolos dari sandbox (kelas injeksi-template CWE-1336), mencapai eksekusi perintah arbitrer di host gateway.
Sistem yang terdampak
GitLab AI Gateway 18.1.6-sebelum 19.2.4, 19.3-sebelum 19.3.2, 19.4 sebelum 19.4.1
Mitigasi
Tingkatkan gambar Docker/Helm AI Gateway yang di-host sendiri ke 19.2.4, 19.3.2, atau 19.4.1. Tidak ada solusi sementara yang tercantum untuk gateway yang tidak dapat ditambal. GitLab memberi tahu pelanggan gateway yang di-host sendiri terlebih dahulu.