事件经过
GitLab于2026-10-02披露了AI Gateway中的一个严重(CVSS 9.9)漏洞——该服务将GitLab实例连接到AI模型。已登录的Duo Agent Platform用户可以通过特制的流程配置逃逸提示模板沙箱,从而在网关主机上执行任意命令。该缺陷与2月的CVE-2026-1868网关缺陷属于同一类(CWE-1336)模板引擎弱点。CISA在发布时评估利用可能性为“无”。
影响分析
自托管的AI Gateway位于GitLab与组织的AI模型提供商以及GitLab实例之间的信任边界。它持有JWT签名密钥(敏感凭据)并中继AI请求/响应。在该处的命令执行会危及AI请求路径和网关的凭据——这正是MCP/智能体网关信任边界的典型场景,攻击者可以利用它进行企业范围内的AI流量重定向或投毒。广泛部署的GitLab AI基础设施中的CVSS 9.9漏洞证明其应被列为A级。
攻击途径
具有Duo Agent Platform访问权限的已登录用户提交一个特制的自定义流程(智能体工作流)配置,其提示模板逃逸沙箱(CWE-1336模板注入类),从而在网关主机上实现任意命令执行。
受影响系统
GitLab AI Gateway 18.1.6至19.2.4之前版本,19.3至19.3.2之前版本,19.4至19.4.1之前版本
缓解措施
将自托管AI Gateway Docker/Helm镜像升级到19.2.4、19.3.2或19.4.1。对于无法修补的网关,没有列出临时解决方案。GitLab已预先通知自托管网关客户。