# GitLab виправила критичну вразливість AI Gateway, що дозволяла користувачеві вийти з пісочниці шаблонів промптів

> GitLab виправила CVE-2026-90970 (9.9) у self-hosted AI Gateway: користувач із доступом до Duo Agent Platform міг виконувати команди через конфігурацію flow.

FireAI Security & Research Team (HisnLabs) · Published 2026-10-03
Canonical: https://hisnlabs.com/uk/news/gitlab-ai-gateway-critical-flaw-prompt-template-sandbox-escape

GitLab 2 жовтня 2026 року виправила критичну вразливість CVE-2026-90970 у GitLab AI Gateway, що розгортається на власних серверах (self-hosted) [[1]](https://www.bleepingcomputer.com/news/security/gitlab-warns-of-critical-rce-vulnerability-in-ai-gateway-service/) [[2]](https://thehackernews.com/2026/10/gitlab-patches-critical-self-hosted-ai.html). The Hacker News наводить для неї оцінку CVSS 9.9 і повідомляє, що автентифікований користувач із доступом до Duo Agent Platform міг виконувати довільні команди на інфраструктурі шлюзу [[2]](https://thehackernews.com/2026/10/gitlab-patches-critical-self-hosted-ai.html). Звіт важливий для розробників і команд, що самостійно розміщують ШІ-інструменти, зокрема для користувачів Mac, які адмініструють такий сервер.

## Передумови

ШІ-шлюз розташований між програмним забезпеченням організації і мовними моделями, якими вона користується, і застосовує шаблони промптів до запитів, які пересилає. Пісочниця має не дати вмісту шаблонів виконати код на хості. GitLab обслуговує розміщений нею шлюз, а також дає клієнтам змогу запускати власний, що називається self-hosted AI Gateway [[1]](https://www.bleepingcomputer.com/news/security/gitlab-warns-of-critical-rce-vulnerability-in-ai-gateway-service/) [[2]](https://thehackernews.com/2026/10/gitlab-patches-critical-self-hosted-ai.html).

## Результати

BleepingComputer наводить бюлетень GitLab, у якому сказано, що автентифікований користувач із доступом до Duo Agent Platform міг вийти з пісочниці шаблонів промптів за допомогою спеціально підготовленої конфігурації flow, що призводило до виконання довільних команд [[1]](https://www.bleepingcomputer.com/news/security/gitlab-warns-of-critical-rce-vulnerability-in-ai-gateway-service/). Звіт описує слабкість як проблему неналежної нейтралізації, для якої потрібні базові привілеї користувача [[1]](https://www.bleepingcomputer.com/news/security/gitlab-warns-of-critical-rce-vulnerability-in-ai-gateway-service/).

GitLab випустила виправлення у версіях 19.2.4, 19.3.2 і 19.4.1 [[1]](https://www.bleepingcomputer.com/news/security/gitlab-warns-of-critical-rce-vulnerability-in-ai-gateway-service/) [[2]](https://thehackernews.com/2026/10/gitlab-patches-critical-self-hosted-ai.html). The Hacker News називає вразливими версії шлюзу від 18.1.6 до 19.1.x, від 19.3.0 до 19.3.1 і 19.4.0 [[2]](https://thehackernews.com/2026/10/gitlab-patches-critical-self-hosted-ai.html). Оновлюватися потрібно лише організаціям, що запускають self-hosted AI Gateway; клієнти GitLab.com і GitLab Dedicated, які користуються шлюзами, розміщеними GitLab, уже захищені [[2]](https://thehackernews.com/2026/10/gitlab-patches-critical-self-hosted-ai.html). Розгортання на Docker оновлюються завантаженням нового тегу образу, а розгортання на Helm — зміною налаштувань образу [[2]](https://thehackernews.com/2026/10/gitlab-patches-critical-self-hosted-ai.html).

The Hacker News повідомляє, що CISA не фіксує активного використання вразливості і що її виявив дослідник HackerOne під псевдонімом invisiblemeerkat [[2]](https://thehackernews.com/2026/10/gitlab-patches-critical-self-hosted-ai.html). Видання називає це другою слабкістю шаблонізатора в шлюзі з оцінкою 9.9, після схожої, виправленої в лютому 2026 року [[2]](https://thehackernews.com/2026/10/gitlab-patches-critical-self-hosted-ai.html). BleepingComputer додає, що GitLab зв’язалася з клієнтами self-hosted до випуску, і нагадує про вересневе виправлення CVE-2026-85706, вразливості обходу шляху максимальної критичності, яку CISA додала до свого переліку використовуваних вразливостей [[1]](https://www.bleepingcomputer.com/news/security/gitlab-warns-of-critical-rce-vulnerability-in-ai-gateway-service/).

> FireAI, фаєрвол для macOS, що працює на самому пристрої, розроблений HisnLabs, розпізнає застосунки ШІ-агентів, як-от Claude Code і Cursor, і позначає для перевірки нове призначення чи сплеск вивантаження. Доступний 17-денний пробний період. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Наслідки для організацій

Вразливість міститься в серверному програмному забезпеченні, а не в застосунку для Mac, і для неї потрібен обліковий запис із доступом до Duo Agent Platform [[1]](https://www.bleepingcomputer.com/news/security/gitlab-warns-of-critical-rce-vulnerability-in-ai-gateway-service/) [[2]](https://thehackernews.com/2026/10/gitlab-patches-critical-self-hosted-ai.html). Людину з Mac це стосується лише як адміністратора self-hosted шлюзу чи члена організації, що його запускає. Випадок показує, що рівень, який застосовує шаблони до запитів до моделі, є компонентом, здатним виконувати код, а отже, самостійною ціллю.

## Рекомендації

1. З’ясуйте, чи запускає організація self-hosted GitLab AI Gateway; шлюзи, розміщені GitLab, не потребують дій [[2]](https://thehackernews.com/2026/10/gitlab-patches-critical-self-hosted-ai.html).
2. Оновіться до 19.2.4, 19.3.2 чи 19.4.1 відповідно до версії, якою користуєтеся [[1]](https://www.bleepingcomputer.com/news/security/gitlab-warns-of-critical-rce-vulnerability-in-ai-gateway-service/).
3. Обмежте коло облікових записів із доступом до Duo Agent Platform, адже вразливість його потребує.
4. Перевірте, хто може редагувати конфігурації flow, оскільки описаним тригером є саме підготовлена конфігурація flow.
5. Підпишіться на бюлетені безпеки постачальників для кожного ШІ-компонента, яким користуєтеся.

## Стосунок до FireAI

FireAI — фаєрвол для одного Mac, він не захищає і не виправляє серверів. На Mac він застосовує [правила для застосунків](https://hisnlabs.com/uk/docs/per-app-rules) до кожного з’єднання, яке відкриває застосунок, а [Agent profile](https://hisnlabs.com/uk/docs/agent-profile) вивчає призначення, до яких зазвичай звертається застосунок ШІ-агента, і позначає нове, використовуючи лише імена хостів і кількість байтів. Розробник, що під’єднує інструменти до шлюзу компанії, побачить цей шлюз як призначення на сторінці [Активність](https://hisnlabs.com/uk/docs/activity-and-connection-history).

FireAI не виявляє цієї вразливості, не бачить команд, виконаних на віддаленому сервері, і не читає вмісту зашифрованого з’єднання. Він не може визначити, чи виправлено шлюз, і не заважає автентифікованому користувачеві сервера зловживати вразливістю цього сервера.

> На Mac ШІ-інструмент, що звертається до нового сервера, видно на мережевому рівні. FireAI питає, перш ніж застосунок звернеться до призначення, для якого немає правила, і зберігає перелік того, куди звертався кожен застосунок. Спробуйте безкоштовно 17 днів. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Обмеження

Два джерела по-різному описують вражені версії: BleepingComputer наводить виправлені версії, а The Hacker News — діапазони вразливих [[1]](https://www.bleepingcomputer.com/news/security/gitlab-warns-of-critical-rce-vulnerability-in-ai-gateway-service/) [[2]](https://thehackernews.com/2026/10/gitlab-patches-critical-self-hosted-ai.html). Для цього матеріалу власний бюлетень GitLab не відкривався, тож наведені діапазони варто звірити з ним. Джерела не описують робочого експлойту, а оцінку CVSS 9.9 наводить лише The Hacker News [[2]](https://thehackernews.com/2026/10/gitlab-patches-critical-self-hosted-ai.html).

Спробуйте [FireAI від HisnLabs](https://hisnlabs.com/uk/download) безкоштовно 17 днів.

## Sources

- [BleepingComputer, 2 October 2026: GitLab warns of critical RCE vulnerability in AI Gateway service](https://www.bleepingcomputer.com/news/security/gitlab-warns-of-critical-rce-vulnerability-in-ai-gateway-service/)
- [The Hacker News, 2 October 2026: GitLab patches critical 9.9 AI Gateway flaw allowing command execution on self-hosted servers](https://thehackernews.com/2026/10/gitlab-patches-critical-self-hosted-ai.html)
