GitLab закрыла CVE-2026-90970 с CVSS 9,9 в локальном AI Gateway
GitLab 2 октября 2026 года выпустила критические исправления для Self-Hosted AI Gateway. CVE-2026-90970 получила оценку CVSS 9,9: при определенных условиях аутентифицированный пользователь с доступом к Duo Agent Platform может сформировать конфигурацию, которая позволяет выйти из изоляции шаблона и выполнить произвольные команды на сервере AI Gateway.
Что произошло
Проблема связана с недостаточной нейтрализацией специальных элементов в пользовательском шаблоне потока. Специально сформированная конфигурация flow может позволить выйти за пределы песочницы шаблона и выполнить команды на узле AI Gateway.
Для эксплуатации нужен аутентифицированный пользователь, которому доступна Duo Agent Platform. Это снижает вероятность случайной внешней атаки, но не делает уязвимость второстепенной: оценка CVSS 3.1 составляет 9,9, а успешная эксплуатация затрагивает конфиденциальность, целостность и доступность компонента.
GitLab выпустила исправленные версии 19.2.4, 19.3.2 и 19.4.1 и рекомендует всем пользователям локального AI Gateway перейти на соответствующую исправленную ветку.
Кого касается
Уязвимы именно локально размещенные экземпляры GitLab AI Gateway. Затронуты версии начиная с 18.1.6 до 19.2.4, ветка 19.3 до 19.3.2 и ветка 19.4 до 19.4.1.
GitLab отдельно указывает, что исправление уже развернуто на размещаемых компанией AI Gateway. Пользователи GitLab.com, GitLab Dedicated и Self-Managed с GitLab-hosted AI Gateway не должны выполнять отдельные действия именно по этой CVE. Проверка требуется организациям с Self-Hosted AI Gateway.
Почему это важно
Локальный AI Gateway находится рядом с инфраструктурой разработки и обрабатывает запросы, связанные с исходным кодом и агентными функциями. Выполнение произвольных команд на таком компоненте может стать точкой входа для дальнейшего движения внутри контура разработки.
Для российских организаций сценарий особенно актуален там, где GitLab и связанные ИИ-компоненты разворачиваются локально из-за требований к контролю данных. Именно такой вариант эксплуатации инфраструктуры подпадает под уязвимый сценарий.
Что важно проверить
- Используется ли GitLab Duo Self-Hosted и развернут ли собственный AI Gateway.
- Точная версия AI Gateway, а не только версия основного GitLab CE/EE.
- Кто имеет доступ к Duo Agent Platform и может создавать или изменять flow-конфигурации.
- Журналы изменения конфигураций и запуска процессов на AI Gateway за период до обновления.
- Сетевые связи AI Gateway с GitLab, хранилищами секретов, модельными сервисами и другими внутренними системами.
Что делать
Обновить Self-Hosted AI Gateway до 19.2.4, 19.3.2, 19.4.1 или более поздней поддерживаемой версии в своей ветке. До обновления целесообразно ограничить возможность работы с Duo Agent Platform только доверенными пользователями.
После обновления проверить историю изменений flow-конфигураций и необычные процессы на узле AI Gateway. По состоянию на 5 октября публичного подтверждения массовой эксплуатации CVE-2026-90970 и включения ее в CISA KEV нет, поэтому не следует приписывать ей статус активно эксплуатируемой без новых подтверждений.