漏洞  ·  2026-10-03

GitLab AI Gateway: prompt-template sandbox escape leads to arbitrary command execution on self-hosted gateway (CVE-2026-90970)

漏洞High 影响GlobalCVE-2026-90970
GitLab于2026-10-02披露了AI Gateway中的一个严重(CVSS 9.9)漏洞——该服务将GitLab实例连接到AI模型。已登录的Duo Agent Platform用户可以通过特制的流程配置逃逸提示模板沙箱,从而在网关主机上执行任意命令。该缺陷与2月的CVE-2026-1868网关缺陷属于同一类(CWE-1336)模板引擎弱点。CISA在发布时评估利用可能性为“无”。
自托管的AI Gateway位于GitLab与组织的AI模型提供商以及GitLab实例之间的信任边界。它持有JWT签名密钥(敏感凭据)并中继AI请求/响应。在该处的命令执行会危及AI请求路径和网关的凭据——这正是MCP/智能体网关信任边界的典型场景,攻击者可以利用它进行企业范围内的AI流量重定向或投毒。广泛部署的GitLab AI基础设施中的CVSS 9.9漏洞证明其应被列为A级。
具有Duo Agent Platform访问权限的已登录用户提交一个特制的自定义流程(智能体工作流)配置,其提示模板逃逸沙箱(CWE-1336模板注入类),从而在网关主机上实现任意命令执行。
GitLab AI Gateway 18.1.6至19.2.4之前版本,19.3至19.3.2之前版本,19.4至19.4.1之前版本
将自托管AI Gateway Docker/Helm镜像升级到19.2.4、19.3.2或19.4.1。对于无法修补的网关,没有列出临时解决方案。GitLab已预先通知自托管网关客户。
The Hacker News: GitLab Patches Critical 9.9 AI Gateway FlawNVD CVE-2026-90970GitLab work item 628842
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →