脆弱性  ·  2026-10-03

GitLab AI Gateway: prompt-template sandbox escape leads to arbitrary command execution on self-hosted gateway (CVE-2026-90970)

脆弱性High 影響度GlobalCVE-2026-90970
GitLabは2026-10-02に、AI Gateway — GitLabインスタンスをAIモデルに接続するサービス — における重大(CVSS 9.9)な脆弱性を開示した。ログイン済みのDuo Agent Platformユーザーが、特別に細工されたフロー設定を介してプロンプトテンプレートサンドボックスをエスケープし、ゲートウェイ上で任意のコマンド実行に至る可能性がある。この欠陥は、2月のCVE-2026-1868ゲートウェイ脆弱性と同じクラス(CWE-1336)のテンプレートエンジンの弱点である。CISAは公開時点での悪用可能性を「なし」と評価した。
セルフホスト型AI Gatewayは、GitLabと組織のAIモデルプロバイダーおよびGitLabインスタンスの間の信頼境界に位置する。JWT署名鍵(機密認証情報)を保持し、AIリクエスト/レスポンスを中継する。そこでのコマンド実行は、AIリクエスト経路とゲートウェイの認証情報を侵害する — 攻撃者がエンタープライズ全体のAIトラフィックをリダイレクトまたは毒化できるようにする、まさにMCP/エージェントゲートウェイ信頼境界の類である。広くデプロイされているGitLab AIインフラストラクチャにおけるCVSS 9.9は、Tier Aを正当化する。
Duo Agent Platformアクセス権を持つログイン済みユーザーが、特別に細工されたカスタムフロー(エージェントワークフロー)設定を提出し、そのプロンプトテンプレートがサンドボックス(CWE-1336テンプレートインジェクションクラス)をエスケープし、ゲートウェイホスト上での任意のコマンド実行に到達する。
GitLab AI Gateway 18.1.6-19.2.4より前、19.3-19.3.2より前、19.4-19.4.1より前
セルフホスト型AI GatewayのDocker/Helmイメージを19.2.4、19.3.2、または19.4.1にアップグレード。パッチ不可能なゲートウェイに対する回避策は記載なし。GitLabはセルフホスト型ゲートウェイの顧客に事前通知を行った。
The Hacker News: GitLab Patches Critical 9.9 AI Gateway FlawNVD CVE-2026-90970GitLab work item 628842
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →