
GitLab виправив критичну вразливість в AI Gateway, через яку можна було виконувати команди на сервері
GitLab виправив критичну вразливість в AI Gateway. Їй присвоєно CVE-2026-90970 та оцінку 9,9 за CVSS. Оновлення потрібне лише користувачам власного шлюзу; виправлені версії — 19.2.4, 19.3.2 і 19.4.1.
GitLab 2 жовтня виправив критичну вразливість в AI Gateway. Їй присвоєно CVE-2026-90970, а компанія оцінила її в 9,9 бали за CVSS. AI Gateway — сервіс, який підключає інстанси GitLab до AI-моделей.
Як працює вразливість
За бюлетенем, дефект міститься в шаблоні prompt у custom flow. Custom flow — AI-інструмент Duo Agent Platform для автоматизації багатокрокових завдань. Авторизований користувач із доступом до Duo Agent Platform міг за допомогою спеціальної конфігурації вийти з пісочниці шаблону та виконувати команди на gateway. GitLab не уточнив необхідні умови й роль користувача, окрім доступу до платформи.
Які версії потрібно оновити
Вразливість усунуто у версіях AI Gateway 19.2.4, 19.3.2 і 19.4.1. Уразливий діапазон починається з 18.1.6 і триває до цих випусків у гілках 19.2.x, 19.3.x та 19.4.x. Оскільки для 19.2.4 немає старішого виправленого випуску, усі версії від 18.1.6 до кінця релізної гілки 19.1 залишаються уразливими.
Оновлення потрібне тільки організаціям, які експлуатують AI Gateway у власній інфраструктурі. Для користувачів GitLab.com, GitLab Dedicated і gateway, розміщеного в інфраструктурі GitLab, дії не потрібні: GitLab уже оновив власні gateway. Користувачів власного gateway GitLab закликає не відкладати оновлення; інструкції надіслано до оприлюднення бюлетеня.
Адміністратор у Docker має зупинити та видалити контейнер, а потім завантажити новий образ, наприклад self-hosted-v19.4.1-ee. Для Helm новий тег вказують у параметрі image Helm-чарта. Бюлетень не містить ані тимчасового рішення, ані способу перевірки, чи gateway було атаковано до оновлення.
Чому це важливо
Gateway, розміщений у власній інфраструктурі, зберігає ключі підпису JSON Web Token (JWT), які GitLab вважає конфіденційними даними інстансу. Він також надає інстансу GitLab доступ до провайдерів AI-моделей організації.
У бюлетені не зазначено, чи використовували вразливість. 2 жовтня CISA доповнила запис CVE оцінкою, у якій експлуатація зазначена як «відсутня». Про вразливість GitLab повідомив користувач HackerOne invisiblemeerkat. На конференції GitLab також виправив ще одну вразливість AI Gateway — CVE-2026-1868 з оцінкою 9,9. Обидва дефекти належать до класу CWE-1336.
SiTech — веброзробка з підтримкою AI
Створюємо швидкі та сучасні сайти й інтегруємо AI у бізнес-процеси. Маєте проєкт чи запитання? Із задоволенням допоможемо.