2 октября 2026 года GitLab устранила критическую уязвимость CVE-2026-90970 в самостоятельно размещаемом GitLab AI Gateway [1] [2]. The Hacker News приводит для неё оценку CVSS 9,9 и сообщает, что вошедший в систему пользователь с доступом к Duo Agent Platform мог выполнять произвольные команды на инфраструктуре шлюза [2]. Это важно для разработчиков и команд, размещающих собственные ИИ-инструменты, в том числе для пользователей Mac, администрирующих такой сервер.
Предыстория
ИИ-шлюз находится между программным обеспечением организации и используемыми ею языковыми моделями и применяет шаблоны подсказок к пересылаемым запросам. Песочница должна не давать содержимому шаблонов выполнять код на хосте. GitLab эксплуатирует размещённый шлюз, а также позволяет клиентам запускать собственный — так называемый самостоятельно размещаемый AI Gateway [1] [2].
Результаты
BleepingComputer цитирует бюллетень GitLab, согласно которому прошедший аутентификацию пользователь с доступом к Duo Agent Platform мог выйти из песочницы шаблонов подсказок с помощью специально подготовленной конфигурации потока, что приводило к выполнению произвольных команд [1]. В материале уязвимость описана как проблема некорректной нейтрализации, требующая базовых пользовательских привилегий [1].
GitLab выпустила исправления в версиях 19.2.4, 19.3.2 и 19.4.1 [1] [2]. The Hacker News называет затронутыми версии шлюза с 18.1.6 по 19.1.x, с 19.3.0 по 19.3.1, а также 19.4.0 [2]. Обновляться нужно только организациям, использующим самостоятельно размещаемый AI Gateway; клиенты GitLab.com и GitLab Dedicated, пользующиеся шлюзами, размещёнными GitLab, уже защищены [2]. Развёртывания в Docker обновляются загрузкой нового тега образа, а развёртывания через Helm — изменением настроек образа [2].
The Hacker News сообщает, что CISA не фиксирует активной эксплуатации и что уязвимость обнаружил исследователь HackerOne под ником invisiblemeerkat [2]. Издание называет её второй уязвимостью шаблонизатора в шлюзе с оценкой 9,9 — после аналогичной, исправленной в феврале 2026 года [2]. BleepingComputer добавляет, что GitLab связалась с клиентами, использующими самостоятельное размещение, до выпуска исправления, и напоминает о сентябрьском исправлении CVE-2026-85706 — уязвимости обхода пути с максимальной степенью серьёзности, которую CISA внесла в свой список эксплуатируемых уязвимостей [1].
Выводы для организаций
Уязвимость находится в серверном ПО, а не в приложении для Mac, и для неё нужна учётная запись с доступом к Duo Agent Platform [1] [2]. Человека с Mac она затрагивает только как администратора самостоятельно размещаемого шлюза или как сотрудника организации, которая такой шлюз использует. Этот случай показывает, что уровень, применяющий шаблоны к запросам к модели, — компонент, способный выполнять код, а значит, и самостоятельная цель атак.
Рекомендации
- Выясните, использует ли организация самостоятельно размещаемый GitLab AI Gateway; шлюзы, размещённые GitLab, не требуют никаких действий [2].
- Обновитесь до 19.2.4, 19.3.2 или 19.4.1 в зависимости от используемой версии [1].
- Ограничьте круг учётных записей с доступом к Duo Agent Platform, поскольку он необходим для эксплуатации уязвимости.
- Проверьте, кто может редактировать конфигурации потоков, поскольку описанным триггером служит специально подготовленная конфигурация потока.
- Подпишитесь на бюллетени безопасности вендоров для каждого используемого ИИ-компонента.
Какое отношение это имеет к FireAI
FireAI — межсетевой экран для одного Mac, он не защищает и не исправляет серверы. На Mac он применяет правила для приложений к каждому соединению, которое открывает приложение, а «Профиль агента» запоминает адреса, к которым обычно обращается приложение ИИ-агента, и отмечает новый адрес, используя только имена хостов и объёмы в байтах. Разработчик, подключающий инструменты к корпоративному шлюзу, увидит этот шлюз как адрес назначения на странице «Активность».
FireAI не обнаруживает эту уязвимость, не видит команд, выполняемых на удалённом сервере, и не читает содержимое зашифрованного соединения. Он не может определить, установлено ли на шлюзе исправление, и не мешает прошедшему аутентификацию пользователю сервера злоупотребить уязвимостью этого сервера.
Ограничения
Два источника описывают затронутые версии по-разному: BleepingComputer перечисляет исправленные версии, а The Hacker News — диапазоны затронутых [1] [2]. Собственный бюллетень GitLab для этого материала не изучался, поэтому приведённые диапазоны следует сверить с ним. Источники не описывают работающий эксплойт, а оценку CVSS 9,9 приводит только The Hacker News [2].
Попробуйте FireAI от HisnLabs бесплатно 17 дней.