何が起きたか
GitLabは2026-10-02に、AI Gateway — GitLabインスタンスをAIモデルに接続するサービス — における重大(CVSS 9.9)な脆弱性を開示した。ログイン済みのDuo Agent Platformユーザーが、特別に細工されたフロー設定を介してプロンプトテンプレートサンドボックスをエスケープし、ゲートウェイ上で任意のコマンド実行に至る可能性がある。この欠陥は、2月のCVE-2026-1868ゲートウェイ脆弱性と同じクラス(CWE-1336)のテンプレートエンジンの弱点である。CISAは公開時点での悪用可能性を「なし」と評価した。
なぜ重要か
セルフホスト型AI Gatewayは、GitLabと組織のAIモデルプロバイダーおよびGitLabインスタンスの間の信頼境界に位置する。JWT署名鍵(機密認証情報)を保持し、AIリクエスト/レスポンスを中継する。そこでのコマンド実行は、AIリクエスト経路とゲートウェイの認証情報を侵害する — 攻撃者がエンタープライズ全体のAIトラフィックをリダイレクトまたは毒化できるようにする、まさにMCP/エージェントゲートウェイ信頼境界の類である。広くデプロイされているGitLab AIインフラストラクチャにおけるCVSS 9.9は、Tier Aを正当化する。
攻撃経路
Duo Agent Platformアクセス権を持つログイン済みユーザーが、特別に細工されたカスタムフロー(エージェントワークフロー)設定を提出し、そのプロンプトテンプレートがサンドボックス(CWE-1336テンプレートインジェクションクラス)をエスケープし、ゲートウェイホスト上での任意のコマンド実行に到達する。
影響を受けるシステム
GitLab AI Gateway 18.1.6-19.2.4より前、19.3-19.3.2より前、19.4-19.4.1より前
緩和策
セルフホスト型AI GatewayのDocker/Helmイメージを19.2.4、19.3.2、または19.4.1にアップグレード。パッチ不可能なゲートウェイに対する回避策は記載なし。GitLabはセルフホスト型ゲートウェイの顧客に事前通知を行った。