Новости безопасности и искусственного интеллекта

Уязвимости ИИ-инфраструктуры · Автор FireAI Security & Research Team · Опубликовано

GitLab устранила критическую уязвимость AI Gateway, позволявшую пользователю выйти из песочницы шаблонов подсказок

GitLab исправила CVE-2026-90970 с оценкой 9,9 в самостоятельно размещаемом AI Gateway: пользователь с доступом к Duo Agent Platform мог выполнять команды через особую конфигурацию потока.

A stack of data disks and the FireAI research mascot, illustrating GitLab patching a critical AI Gateway flaw that allowed a prompt template sandbox escape.

2 октября 2026 года GitLab устранила критическую уязвимость CVE-2026-90970 в самостоятельно размещаемом GitLab AI Gateway [1] [2]. The Hacker News приводит для неё оценку CVSS 9,9 и сообщает, что вошедший в систему пользователь с доступом к Duo Agent Platform мог выполнять произвольные команды на инфраструктуре шлюза [2]. Это важно для разработчиков и команд, размещающих собственные ИИ-инструменты, в том числе для пользователей Mac, администрирующих такой сервер.

Предыстория

ИИ-шлюз находится между программным обеспечением организации и используемыми ею языковыми моделями и применяет шаблоны подсказок к пересылаемым запросам. Песочница должна не давать содержимому шаблонов выполнять код на хосте. GitLab эксплуатирует размещённый шлюз, а также позволяет клиентам запускать собственный — так называемый самостоятельно размещаемый AI Gateway [1] [2].

Результаты

BleepingComputer цитирует бюллетень GitLab, согласно которому прошедший аутентификацию пользователь с доступом к Duo Agent Platform мог выйти из песочницы шаблонов подсказок с помощью специально подготовленной конфигурации потока, что приводило к выполнению произвольных команд [1]. В материале уязвимость описана как проблема некорректной нейтрализации, требующая базовых пользовательских привилегий [1].

GitLab выпустила исправления в версиях 19.2.4, 19.3.2 и 19.4.1 [1] [2]. The Hacker News называет затронутыми версии шлюза с 18.1.6 по 19.1.x, с 19.3.0 по 19.3.1, а также 19.4.0 [2]. Обновляться нужно только организациям, использующим самостоятельно размещаемый AI Gateway; клиенты GitLab.com и GitLab Dedicated, пользующиеся шлюзами, размещёнными GitLab, уже защищены [2]. Развёртывания в Docker обновляются загрузкой нового тега образа, а развёртывания через Helm — изменением настроек образа [2].

The Hacker News сообщает, что CISA не фиксирует активной эксплуатации и что уязвимость обнаружил исследователь HackerOne под ником invisiblemeerkat [2]. Издание называет её второй уязвимостью шаблонизатора в шлюзе с оценкой 9,9 — после аналогичной, исправленной в феврале 2026 года [2]. BleepingComputer добавляет, что GitLab связалась с клиентами, использующими самостоятельное размещение, до выпуска исправления, и напоминает о сентябрьском исправлении CVE-2026-85706 — уязвимости обхода пути с максимальной степенью серьёзности, которую CISA внесла в свой список эксплуатируемых уязвимостей [1].

Выводы для организаций

Уязвимость находится в серверном ПО, а не в приложении для Mac, и для неё нужна учётная запись с доступом к Duo Agent Platform [1] [2]. Человека с Mac она затрагивает только как администратора самостоятельно размещаемого шлюза или как сотрудника организации, которая такой шлюз использует. Этот случай показывает, что уровень, применяющий шаблоны к запросам к модели, — компонент, способный выполнять код, а значит, и самостоятельная цель атак.

Рекомендации

  1. Выясните, использует ли организация самостоятельно размещаемый GitLab AI Gateway; шлюзы, размещённые GitLab, не требуют никаких действий [2].
  2. Обновитесь до 19.2.4, 19.3.2 или 19.4.1 в зависимости от используемой версии [1].
  3. Ограничьте круг учётных записей с доступом к Duo Agent Platform, поскольку он необходим для эксплуатации уязвимости.
  4. Проверьте, кто может редактировать конфигурации потоков, поскольку описанным триггером служит специально подготовленная конфигурация потока.
  5. Подпишитесь на бюллетени безопасности вендоров для каждого используемого ИИ-компонента.

Какое отношение это имеет к FireAI

FireAI — межсетевой экран для одного Mac, он не защищает и не исправляет серверы. На Mac он применяет правила для приложений к каждому соединению, которое открывает приложение, а «Профиль агента» запоминает адреса, к которым обычно обращается приложение ИИ-агента, и отмечает новый адрес, используя только имена хостов и объёмы в байтах. Разработчик, подключающий инструменты к корпоративному шлюзу, увидит этот шлюз как адрес назначения на странице «Активность».

FireAI не обнаруживает эту уязвимость, не видит команд, выполняемых на удалённом сервере, и не читает содержимое зашифрованного соединения. Он не может определить, установлено ли на шлюзе исправление, и не мешает прошедшему аутентификацию пользователю сервера злоупотребить уязвимостью этого сервера.

Ограничения

Два источника описывают затронутые версии по-разному: BleepingComputer перечисляет исправленные версии, а The Hacker News — диапазоны затронутых [1] [2]. Собственный бюллетень GitLab для этого материала не изучался, поэтому приведённые диапазоны следует сверить с ним. Источники не описывают работающий эксплойт, а оценку CVSS 9,9 приводит только The Hacker News [2].

Попробуйте FireAI от HisnLabs бесплатно 17 дней.

Источники

  1. BleepingComputer, 2 October 2026: GitLab warns of critical RCE vulnerability in AI Gateway service
  2. The Hacker News, 2 October 2026: GitLab patches critical 9.9 AI Gateway flaw allowing command execution on self-hosted servers