GitLab 的 AI Gateway 中存在一項嚴重漏洞,可能允許已登入並擁有 Duo Agent Platform 存取權限的用戶在特定條件下,在 Gateway 上執行命令,GitLab 在一份公告中表示。
該 Gateway 是連接 GitLab 執行個體與 AI 模型服務的橋樑,僅有自行託管 Gateway 的組織需要採取行動。此漏洞已在 Gateway 版本 19.2.4、19.3.2 和 19.4.1 中修復。
此漏洞追蹤代碼為 CVE-2026-90970。GitLab 於 10 月 2 日披露此漏洞,並將其評為嚴重等級,CVSS 評分為 10 分中的 9.9 分。
GitLab 為其客戶運行 AI Gateway,並已完成修復。公司表示,使用 GitLab 託管 Gateway 的 GitLab.com、GitLab Dedicated 和自行管理執行個體客戶無需採取行動。
自行管理客戶可以選擇自行託管 Gateway,這是 GitLab 提供的一項選項,用於將 AI 請求和回應數據保留在客戶自己的環境中。GitLab 強烈建議這些客戶立即更新。在發布公告前,該公司已向擁有自行託管 Gateway 的客戶發送了此指南。
公告並未說明此漏洞是否已被用於攻擊。美國網路安全和基礎設施安全局(CISA)於 10 月 2 日在 CVE 記錄中新增了一項評估,將利用情況列為「無」。CISA 的另外兩個值分別代表公開的概念驗證和活躍利用。
以下版本為 AI Gateway 版本。Gateway 安裝為獨立的 Docker 映像或 Helm chart,並有其獨立的更新步驟。
若要更新 Docker 部署,請停止並移除正在運行的容器,然後拉取並運行新的映像標籤,例如 self-hosted-v19.4.1-ee。Helm 部署則是在 chart 的映像設定中設置新的標籤。
19.2.4 以下版本未列出修復版本。這意味著從 18.1.6 到 19.1 系列的所有 Gateway 版本都在受影響範圍內。
GitLab 的安裝指南指示管理員使用與其 GitLab 次要版本相匹配的 Gateway 映像。公告並未說明 19.2.4 的 Gateway 是否適用於 GitLab 19.1 或更早版本,或是否計劃為舊版本提供修復。
截至 10 月 2 日,GitLab 的維護政策將 19.4、19.3 和 19.2 列為獲得安全修補的 GitLab 版本。這些與獲得 Gateway 修復的三個版本相同。
對於尚無法更新的 Gateway,未列出任何因應措施。公告也未提供檢查 Gateway 在更新前是否曾遭受攻擊的方法。
根據公告標題,此漏洞存在於自定義流程的提示模板中。自定義流程是用戶在 Duo Agent Platform 上創建的、用於自動化多步驟任務的 AI 驅動工作流程。
GitLab 表示,擁有 Duo Agent Platform 存取權限的已登入用戶,可能利用此漏洞「透過惡意構造的流程配置逃脫提示模板沙盒」。這種逃脫可能導致在 Gateway 上執行任意命令。
攻擊所需的條件並未詳細說明,除了 Duo Agent Platform 存取權限外,也未提及具體的使用者角色。
自行託管的 Gateway 儲存了 JSON Web Tokens (JWT) 的簽名金鑰,GitLab 的安裝指南指出這些金鑰必須視為敏感憑證。它還連接到 GitLab 執行個體以及組織的 AI 模型提供者。
GitLab 感謝 HackerOne 用戶 invisiblemeerkat 報告了此漏洞。
今年二月,GitLab 修補了另一項 Gateway 漏洞(CVE-2026-1868),該漏洞同樣被評為 9.9。已登入的用戶可以透過惡意構造的流程定義來利用該漏洞,可能導致 Gateway 遭受阻斷服務或程式碼執行。
這兩個漏洞都屬於相同類別的模板引擎弱點,即 CWE-1336。新的公告並未提及二月的漏洞。
AI 代理已在企業內部運作,並日益接觸敏感系統和數據——而安全團隊仍然缺乏可見性、控制和治理來約束這種存取。
攻擊者正利用 AI 加速偵察、破壞身份並提升存取權限。了解安全團隊如何透過運行時身份控制來反擊。


