Уязвимости

GitLab закрыла CVE-2026-90970 с CVSS 9,9 в локальном AI Gateway

GitLab 2 октября 2026 года выпустила критические исправления для Self-Hosted AI Gateway. CVE-2026-90970 получила оценку CVSS 9,9: при определенных условиях аутентифицированный пользователь с доступом к Duo Agent Platform может сформировать конфигурацию, которая позволяет выйти из изоляции шаблона и выполнить произвольные команды на сервере AI Gateway.

Что произошло

Проблема связана с недостаточной нейтрализацией специальных элементов в пользовательском шаблоне потока. Специально сформированная конфигурация flow может позволить выйти за пределы песочницы шаблона и выполнить команды на узле AI Gateway.

Для эксплуатации нужен аутентифицированный пользователь, которому доступна Duo Agent Platform. Это снижает вероятность случайной внешней атаки, но не делает уязвимость второстепенной: оценка CVSS 3.1 составляет 9,9, а успешная эксплуатация затрагивает конфиденциальность, целостность и доступность компонента.

GitLab выпустила исправленные версии 19.2.4, 19.3.2 и 19.4.1 и рекомендует всем пользователям локального AI Gateway перейти на соответствующую исправленную ветку.

Кого касается

Уязвимы именно локально размещенные экземпляры GitLab AI Gateway. Затронуты версии начиная с 18.1.6 до 19.2.4, ветка 19.3 до 19.3.2 и ветка 19.4 до 19.4.1.

GitLab отдельно указывает, что исправление уже развернуто на размещаемых компанией AI Gateway. Пользователи GitLab.com, GitLab Dedicated и Self-Managed с GitLab-hosted AI Gateway не должны выполнять отдельные действия именно по этой CVE. Проверка требуется организациям с Self-Hosted AI Gateway.

Почему это важно

Локальный AI Gateway находится рядом с инфраструктурой разработки и обрабатывает запросы, связанные с исходным кодом и агентными функциями. Выполнение произвольных команд на таком компоненте может стать точкой входа для дальнейшего движения внутри контура разработки.

Для российских организаций сценарий особенно актуален там, где GitLab и связанные ИИ-компоненты разворачиваются локально из-за требований к контролю данных. Именно такой вариант эксплуатации инфраструктуры подпадает под уязвимый сценарий.

Что важно проверить

Что делать

Обновить Self-Hosted AI Gateway до 19.2.4, 19.3.2, 19.4.1 или более поздней поддерживаемой версии в своей ветке. До обновления целесообразно ограничить возможность работы с Duo Agent Platform только доверенными пользователями.

После обновления проверить историю изменений flow-конфигураций и необычные процессы на узле AI Gateway. По состоянию на 5 октября публичного подтверждения массовой эксплуатации CVE-2026-90970 и включения ее в CISA KEV нет, поэтому не следует приписывать ей статус активно эксплуатируемой без новых подтверждений.

Практический вывод

Практический вывод. Если в организации используется собственный GitLab AI Gateway, CVE-2026-90970 относится к приоритетным обновлениям: для эксплуатации достаточно легитимной учетной записи с доступом к Duo Agent Platform, а результатом может стать выполнение команд на инфраструктурном компоненте.

Источники