GitLab 2 жовтня 2026 року виправила критичну вразливість CVE-2026-90970 у GitLab AI Gateway, що розгортається на власних серверах (self-hosted) [1] [2]. The Hacker News наводить для неї оцінку CVSS 9.9 і повідомляє, що автентифікований користувач із доступом до Duo Agent Platform міг виконувати довільні команди на інфраструктурі шлюзу [2]. Звіт важливий для розробників і команд, що самостійно розміщують ШІ-інструменти, зокрема для користувачів Mac, які адмініструють такий сервер.
Передумови
ШІ-шлюз розташований між програмним забезпеченням організації і мовними моделями, якими вона користується, і застосовує шаблони промптів до запитів, які пересилає. Пісочниця має не дати вмісту шаблонів виконати код на хості. GitLab обслуговує розміщений нею шлюз, а також дає клієнтам змогу запускати власний, що називається self-hosted AI Gateway [1] [2].
Результати
BleepingComputer наводить бюлетень GitLab, у якому сказано, що автентифікований користувач із доступом до Duo Agent Platform міг вийти з пісочниці шаблонів промптів за допомогою спеціально підготовленої конфігурації flow, що призводило до виконання довільних команд [1]. Звіт описує слабкість як проблему неналежної нейтралізації, для якої потрібні базові привілеї користувача [1].
GitLab випустила виправлення у версіях 19.2.4, 19.3.2 і 19.4.1 [1] [2]. The Hacker News називає вразливими версії шлюзу від 18.1.6 до 19.1.x, від 19.3.0 до 19.3.1 і 19.4.0 [2]. Оновлюватися потрібно лише організаціям, що запускають self-hosted AI Gateway; клієнти GitLab.com і GitLab Dedicated, які користуються шлюзами, розміщеними GitLab, уже захищені [2]. Розгортання на Docker оновлюються завантаженням нового тегу образу, а розгортання на Helm — зміною налаштувань образу [2].
The Hacker News повідомляє, що CISA не фіксує активного використання вразливості і що її виявив дослідник HackerOne під псевдонімом invisiblemeerkat [2]. Видання називає це другою слабкістю шаблонізатора в шлюзі з оцінкою 9.9, після схожої, виправленої в лютому 2026 року [2]. BleepingComputer додає, що GitLab зв’язалася з клієнтами self-hosted до випуску, і нагадує про вересневе виправлення CVE-2026-85706, вразливості обходу шляху максимальної критичності, яку CISA додала до свого переліку використовуваних вразливостей [1].
Наслідки для організацій
Вразливість міститься в серверному програмному забезпеченні, а не в застосунку для Mac, і для неї потрібен обліковий запис із доступом до Duo Agent Platform [1] [2]. Людину з Mac це стосується лише як адміністратора self-hosted шлюзу чи члена організації, що його запускає. Випадок показує, що рівень, який застосовує шаблони до запитів до моделі, є компонентом, здатним виконувати код, а отже, самостійною ціллю.
Рекомендації
- З’ясуйте, чи запускає організація self-hosted GitLab AI Gateway; шлюзи, розміщені GitLab, не потребують дій [2].
- Оновіться до 19.2.4, 19.3.2 чи 19.4.1 відповідно до версії, якою користуєтеся [1].
- Обмежте коло облікових записів із доступом до Duo Agent Platform, адже вразливість його потребує.
- Перевірте, хто може редагувати конфігурації flow, оскільки описаним тригером є саме підготовлена конфігурація flow.
- Підпишіться на бюлетені безпеки постачальників для кожного ШІ-компонента, яким користуєтеся.
Стосунок до FireAI
FireAI — фаєрвол для одного Mac, він не захищає і не виправляє серверів. На Mac він застосовує правила для застосунків до кожного з’єднання, яке відкриває застосунок, а Agent profile вивчає призначення, до яких зазвичай звертається застосунок ШІ-агента, і позначає нове, використовуючи лише імена хостів і кількість байтів. Розробник, що під’єднує інструменти до шлюзу компанії, побачить цей шлюз як призначення на сторінці Активність.
FireAI не виявляє цієї вразливості, не бачить команд, виконаних на віддаленому сервері, і не читає вмісту зашифрованого з’єднання. Він не може визначити, чи виправлено шлюз, і не заважає автентифікованому користувачеві сервера зловживати вразливістю цього сервера.
Обмеження
Два джерела по-різному описують вражені версії: BleepingComputer наводить виправлені версії, а The Hacker News — діапазони вразливих [1] [2]. Для цього матеріалу власний бюлетень GitLab не відкривався, тож наведені діапазони варто звірити з ним. Джерела не описують робочого експлойту, а оцінку CVSS 9.9 наводить лише The Hacker News [2].
Спробуйте FireAI від HisnLabs безкоштовно 17 днів.