GitLab załatał 2 października 2026 r. krytyczną podatność oznaczoną jako CVE-2026-90970 w samodzielnie hostowanym GitLab AI Gateway [1] [2]. The Hacker News podaje jej ocenę CVSS 9,9 i informuje, że zalogowany użytkownik z dostępem do Duo Agent Platform mógł wykonywać dowolne polecenia w infrastrukturze bramy [2]. Doniesienie ma znaczenie dla programistów i zespołów, które samodzielnie hostują narzędzia AI, w tym dla użytkowników Maca administrujących takim serwerem.
Tło
Brama AI pośredniczy między oprogramowaniem organizacji a używanymi przez nią modelami językowymi i stosuje szablony promptów do przekazywanych żądań. Piaskownica ma uniemożliwiać treści szablonów uruchamianie kodu na hoście. GitLab prowadzi bramę hostowaną, a klientom pozwala także uruchamiać własną, nazywaną samodzielnie hostowanym AI Gateway [1] [2].
Ustalenia
BleepingComputer cytuje biuletyn GitLab, według którego uwierzytelniony użytkownik z dostępem do Duo Agent Platform mógł wydostać się z piaskownicy szablonów promptów za pomocą specjalnie spreparowanej konfiguracji flow, co prowadziło do wykonania dowolnych poleceń [1]. Doniesienie opisuje słabość jako problem niewłaściwej neutralizacji, który wymaga podstawowych uprawnień użytkownika [1].
GitLab wydał poprawki w wersjach 19.2.4, 19.3.2 i 19.4.1 [1] [2]. The Hacker News wymienia jako podatne wersje bramy od 18.1.6 do 19.1.x, od 19.3.0 do 19.3.1 oraz 19.4.0 [2]. Aktualizacji wymagają jedynie organizacje uruchamiające samodzielnie hostowany AI Gateway; klienci GitLab.com i GitLab Dedicated korzystający z bram hostowanych przez GitLab są już chronieni [2]. Wdrożenia Docker aktualizuje się przez pobranie obrazu z nowym tagiem, a wdrożenia Helm przez zmianę ustawień obrazu [2].
The Hacker News podaje, że CISA nie odnotowuje aktywnego wykorzystania, a lukę odkrył badacz HackerOne o pseudonimie invisiblemeerkat [2]. Opisuje ją jako drugą słabość silnika szablonów w tej bramie z oceną 9,9, po podobnej załatanej w lutym 2026 r. [2]. BleepingComputer dodaje, że GitLab skontaktował się z klientami korzystającymi z wersji samodzielnie hostowanej przed publikacją poprawki, i przypomina wrześniową poprawkę dla CVE-2026-85706, luki typu path traversal o maksymalnym poziomie ważności, którą CISA dodała do swojej listy wykorzystywanych podatności [1].
Znaczenie dla organizacji
Luka występuje w oprogramowaniu serwerowym, a nie w aplikacji na Maca, i wymaga konta z dostępem do Duo Agent Platform [1] [2]. Osoba korzystająca z Maca jest nią dotknięta wyłącznie jako administrator samodzielnie hostowanej bramy lub członek organizacji, która taką bramę uruchamia. Przypadek pokazuje, że warstwa stosująca szablony do żądań kierowanych do modelu jest komponentem zdolnym do wykonywania kodu, a więc samodzielnym celem ataku.
Zalecenia
- Ustal, czy organizacja uruchamia samodzielnie hostowany GitLab AI Gateway; bramy hostowane przez GitLab nie wymagają działań [2].
- Zaktualizuj do wersji 19.2.4, 19.3.2 lub 19.4.1, w zależności od używanej wersji [1].
- Ogranicz liczbę kont z dostępem do Duo Agent Platform, ponieważ luka go wymaga.
- Sprawdź, kto może edytować konfiguracje flow, ponieważ to spreparowana konfiguracja flow jest opisanym wyzwalaczem.
- Zasubskrybuj biuletyny bezpieczeństwa dostawców każdego używanego komponentu AI.
Związek z FireAI
FireAI to zapora dla jednego komputera Mac; nie chroni ani nie łata serwerów. Na Macu stosuje reguły dla aplikacji do każdego połączenia otwieranego przez aplikację, a Agent profile uczy się celów, z którymi aplikacja agenta AI zwykle się łączy, i oznacza nowy cel, korzystając wyłącznie z nazw hostów i liczby bajtów. Programista, który łączy narzędzia z firmową bramą, zobaczy ją jako cel na stronie Aktywność.
FireAI nie wykrywa tej podatności, nie widzi poleceń wykonywanych na zdalnym serwerze i nie odczytuje zawartości szyfrowanych połączeń. Nie potrafi stwierdzić, czy brama została załatana, i nie powstrzymuje uwierzytelnionego użytkownika serwera przed nadużyciem luki w tym serwerze.
Ograniczenia
Oba źródła różnie opisują podatne wersje: BleepingComputer wymienia wersje z poprawką, a The Hacker News zakresy wersji podatnych [1] [2]. Na potrzeby tego materiału nie pobrano biuletynu samego GitLab, więc powyższe zakresy należy z nim zweryfikować. Źródła nie opisują działającego exploita, a ocenę CVSS 9,9 podaje wyłącznie The Hacker News [2].
Wypróbuj FireAI od HisnLabs za darmo przez 17 dni.