# GitLab łata krytyczną lukę w AI Gateway, która pozwala użytkownikowi wydostać się z piaskownicy szablonów promptów > GitLab usunął CVE-2026-90970 (9,9) w samodzielnie hostowanym AI Gateway: użytkownik z dostępem do Duo Agent Platform mógł wykonywać polecenia przez spreparowaną konfigurację flow. FireAI Security & Research Team (HisnLabs) · Published 2026-10-03 Canonical: https://hisnlabs.com/pl/news/gitlab-ai-gateway-critical-flaw-prompt-template-sandbox-escape GitLab załatał 2 października 2026 r. krytyczną podatność oznaczoną jako CVE-2026-90970 w samodzielnie hostowanym GitLab AI Gateway [[1]](https://www.bleepingcomputer.com/news/security/gitlab-warns-of-critical-rce-vulnerability-in-ai-gateway-service/) [[2]](https://thehackernews.com/2026/10/gitlab-patches-critical-self-hosted-ai.html). The Hacker News podaje jej ocenę CVSS 9,9 i informuje, że zalogowany użytkownik z dostępem do Duo Agent Platform mógł wykonywać dowolne polecenia w infrastrukturze bramy [[2]](https://thehackernews.com/2026/10/gitlab-patches-critical-self-hosted-ai.html). Doniesienie ma znaczenie dla programistów i zespołów, które samodzielnie hostują narzędzia AI, w tym dla użytkowników Maca administrujących takim serwerem. ## Tło Brama AI pośredniczy między oprogramowaniem organizacji a używanymi przez nią modelami językowymi i stosuje szablony promptów do przekazywanych żądań. Piaskownica ma uniemożliwiać treści szablonów uruchamianie kodu na hoście. GitLab prowadzi bramę hostowaną, a klientom pozwala także uruchamiać własną, nazywaną samodzielnie hostowanym AI Gateway [[1]](https://www.bleepingcomputer.com/news/security/gitlab-warns-of-critical-rce-vulnerability-in-ai-gateway-service/) [[2]](https://thehackernews.com/2026/10/gitlab-patches-critical-self-hosted-ai.html). ## Ustalenia BleepingComputer cytuje biuletyn GitLab, według którego uwierzytelniony użytkownik z dostępem do Duo Agent Platform mógł wydostać się z piaskownicy szablonów promptów za pomocą specjalnie spreparowanej konfiguracji flow, co prowadziło do wykonania dowolnych poleceń [[1]](https://www.bleepingcomputer.com/news/security/gitlab-warns-of-critical-rce-vulnerability-in-ai-gateway-service/). Doniesienie opisuje słabość jako problem niewłaściwej neutralizacji, który wymaga podstawowych uprawnień użytkownika [[1]](https://www.bleepingcomputer.com/news/security/gitlab-warns-of-critical-rce-vulnerability-in-ai-gateway-service/). GitLab wydał poprawki w wersjach 19.2.4, 19.3.2 i 19.4.1 [[1]](https://www.bleepingcomputer.com/news/security/gitlab-warns-of-critical-rce-vulnerability-in-ai-gateway-service/) [[2]](https://thehackernews.com/2026/10/gitlab-patches-critical-self-hosted-ai.html). The Hacker News wymienia jako podatne wersje bramy od 18.1.6 do 19.1.x, od 19.3.0 do 19.3.1 oraz 19.4.0 [[2]](https://thehackernews.com/2026/10/gitlab-patches-critical-self-hosted-ai.html). Aktualizacji wymagają jedynie organizacje uruchamiające samodzielnie hostowany AI Gateway; klienci GitLab.com i GitLab Dedicated korzystający z bram hostowanych przez GitLab są już chronieni [[2]](https://thehackernews.com/2026/10/gitlab-patches-critical-self-hosted-ai.html). Wdrożenia Docker aktualizuje się przez pobranie obrazu z nowym tagiem, a wdrożenia Helm przez zmianę ustawień obrazu [[2]](https://thehackernews.com/2026/10/gitlab-patches-critical-self-hosted-ai.html). The Hacker News podaje, że CISA nie odnotowuje aktywnego wykorzystania, a lukę odkrył badacz HackerOne o pseudonimie invisiblemeerkat [[2]](https://thehackernews.com/2026/10/gitlab-patches-critical-self-hosted-ai.html). Opisuje ją jako drugą słabość silnika szablonów w tej bramie z oceną 9,9, po podobnej załatanej w lutym 2026 r. [[2]](https://thehackernews.com/2026/10/gitlab-patches-critical-self-hosted-ai.html). BleepingComputer dodaje, że GitLab skontaktował się z klientami korzystającymi z wersji samodzielnie hostowanej przed publikacją poprawki, i przypomina wrześniową poprawkę dla CVE-2026-85706, luki typu path traversal o maksymalnym poziomie ważności, którą CISA dodała do swojej listy wykorzystywanych podatności [[1]](https://www.bleepingcomputer.com/news/security/gitlab-warns-of-critical-rce-vulnerability-in-ai-gateway-service/). > FireAI, zapora sieciowa działająca na urządzeniu dla macOS, opracowana przez HisnLabs, rozpoznaje aplikacje agentów AI, takie jak Claude Code i Cursor, i oznacza do przeglądu cel, z którym łączą się po raz pierwszy, lub skok wysyłania danych. Dostępny jest 17-dniowy okres próbny. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Znaczenie dla organizacji Luka występuje w oprogramowaniu serwerowym, a nie w aplikacji na Maca, i wymaga konta z dostępem do Duo Agent Platform [[1]](https://www.bleepingcomputer.com/news/security/gitlab-warns-of-critical-rce-vulnerability-in-ai-gateway-service/) [[2]](https://thehackernews.com/2026/10/gitlab-patches-critical-self-hosted-ai.html). Osoba korzystająca z Maca jest nią dotknięta wyłącznie jako administrator samodzielnie hostowanej bramy lub członek organizacji, która taką bramę uruchamia. Przypadek pokazuje, że warstwa stosująca szablony do żądań kierowanych do modelu jest komponentem zdolnym do wykonywania kodu, a więc samodzielnym celem ataku. ## Zalecenia 1. Ustal, czy organizacja uruchamia samodzielnie hostowany GitLab AI Gateway; bramy hostowane przez GitLab nie wymagają działań [[2]](https://thehackernews.com/2026/10/gitlab-patches-critical-self-hosted-ai.html). 2. Zaktualizuj do wersji 19.2.4, 19.3.2 lub 19.4.1, w zależności od używanej wersji [[1]](https://www.bleepingcomputer.com/news/security/gitlab-warns-of-critical-rce-vulnerability-in-ai-gateway-service/). 3. Ogranicz liczbę kont z dostępem do Duo Agent Platform, ponieważ luka go wymaga. 4. Sprawdź, kto może edytować konfiguracje flow, ponieważ to spreparowana konfiguracja flow jest opisanym wyzwalaczem. 5. Zasubskrybuj biuletyny bezpieczeństwa dostawców każdego używanego komponentu AI. ## Związek z FireAI FireAI to zapora dla jednego komputera Mac; nie chroni ani nie łata serwerów. Na Macu stosuje [reguły dla aplikacji](https://hisnlabs.com/pl/docs/per-app-rules) do każdego połączenia otwieranego przez aplikację, a [Agent profile](https://hisnlabs.com/pl/docs/agent-profile) uczy się celów, z którymi aplikacja agenta AI zwykle się łączy, i oznacza nowy cel, korzystając wyłącznie z nazw hostów i liczby bajtów. Programista, który łączy narzędzia z firmową bramą, zobaczy ją jako cel na stronie [Aktywność](https://hisnlabs.com/pl/docs/activity-and-connection-history). FireAI nie wykrywa tej podatności, nie widzi poleceń wykonywanych na zdalnym serwerze i nie odczytuje zawartości szyfrowanych połączeń. Nie potrafi stwierdzić, czy brama została załatana, i nie powstrzymuje uwierzytelnionego użytkownika serwera przed nadużyciem luki w tym serwerze. > Na Macu narzędzie AI, które łączy się z nowym serwerem, jest widoczne na poziomie sieci. FireAI pyta, zanim aplikacja połączy się z celem, dla którego nie ma reguły, i przechowuje listę celów każdej aplikacji. Wypróbuj za darmo przez 17 dni. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Ograniczenia Oba źródła różnie opisują podatne wersje: BleepingComputer wymienia wersje z poprawką, a The Hacker News zakresy wersji podatnych [[1]](https://www.bleepingcomputer.com/news/security/gitlab-warns-of-critical-rce-vulnerability-in-ai-gateway-service/) [[2]](https://thehackernews.com/2026/10/gitlab-patches-critical-self-hosted-ai.html). Na potrzeby tego materiału nie pobrano biuletynu samego GitLab, więc powyższe zakresy należy z nim zweryfikować. Źródła nie opisują działającego exploita, a ocenę CVSS 9,9 podaje wyłącznie The Hacker News [[2]](https://thehackernews.com/2026/10/gitlab-patches-critical-self-hosted-ai.html). Wypróbuj [FireAI od HisnLabs](https://hisnlabs.com/pl/download) za darmo przez 17 dni. ## Sources - [BleepingComputer, 2 October 2026: GitLab warns of critical RCE vulnerability in AI Gateway service](https://www.bleepingcomputer.com/news/security/gitlab-warns-of-critical-rce-vulnerability-in-ai-gateway-service/) - [The Hacker News, 2 October 2026: GitLab patches critical 9.9 AI Gateway flaw allowing command execution on self-hosted servers](https://thehackernews.com/2026/10/gitlab-patches-critical-self-hosted-ai.html)