# GitLab виправила критичну вразливість AI Gateway, що дозволяла користувачеві вийти з пісочниці шаблонів промптів > GitLab виправила CVE-2026-90970 (9.9) у self-hosted AI Gateway: користувач із доступом до Duo Agent Platform міг виконувати команди через конфігурацію flow. FireAI Security & Research Team (HisnLabs) · Published 2026-10-03 Canonical: https://hisnlabs.com/uk/news/gitlab-ai-gateway-critical-flaw-prompt-template-sandbox-escape GitLab 2 жовтня 2026 року виправила критичну вразливість CVE-2026-90970 у GitLab AI Gateway, що розгортається на власних серверах (self-hosted) [[1]](https://www.bleepingcomputer.com/news/security/gitlab-warns-of-critical-rce-vulnerability-in-ai-gateway-service/) [[2]](https://thehackernews.com/2026/10/gitlab-patches-critical-self-hosted-ai.html). The Hacker News наводить для неї оцінку CVSS 9.9 і повідомляє, що автентифікований користувач із доступом до Duo Agent Platform міг виконувати довільні команди на інфраструктурі шлюзу [[2]](https://thehackernews.com/2026/10/gitlab-patches-critical-self-hosted-ai.html). Звіт важливий для розробників і команд, що самостійно розміщують ШІ-інструменти, зокрема для користувачів Mac, які адмініструють такий сервер. ## Передумови ШІ-шлюз розташований між програмним забезпеченням організації і мовними моделями, якими вона користується, і застосовує шаблони промптів до запитів, які пересилає. Пісочниця має не дати вмісту шаблонів виконати код на хості. GitLab обслуговує розміщений нею шлюз, а також дає клієнтам змогу запускати власний, що називається self-hosted AI Gateway [[1]](https://www.bleepingcomputer.com/news/security/gitlab-warns-of-critical-rce-vulnerability-in-ai-gateway-service/) [[2]](https://thehackernews.com/2026/10/gitlab-patches-critical-self-hosted-ai.html). ## Результати BleepingComputer наводить бюлетень GitLab, у якому сказано, що автентифікований користувач із доступом до Duo Agent Platform міг вийти з пісочниці шаблонів промптів за допомогою спеціально підготовленої конфігурації flow, що призводило до виконання довільних команд [[1]](https://www.bleepingcomputer.com/news/security/gitlab-warns-of-critical-rce-vulnerability-in-ai-gateway-service/). Звіт описує слабкість як проблему неналежної нейтралізації, для якої потрібні базові привілеї користувача [[1]](https://www.bleepingcomputer.com/news/security/gitlab-warns-of-critical-rce-vulnerability-in-ai-gateway-service/). GitLab випустила виправлення у версіях 19.2.4, 19.3.2 і 19.4.1 [[1]](https://www.bleepingcomputer.com/news/security/gitlab-warns-of-critical-rce-vulnerability-in-ai-gateway-service/) [[2]](https://thehackernews.com/2026/10/gitlab-patches-critical-self-hosted-ai.html). The Hacker News називає вразливими версії шлюзу від 18.1.6 до 19.1.x, від 19.3.0 до 19.3.1 і 19.4.0 [[2]](https://thehackernews.com/2026/10/gitlab-patches-critical-self-hosted-ai.html). Оновлюватися потрібно лише організаціям, що запускають self-hosted AI Gateway; клієнти GitLab.com і GitLab Dedicated, які користуються шлюзами, розміщеними GitLab, уже захищені [[2]](https://thehackernews.com/2026/10/gitlab-patches-critical-self-hosted-ai.html). Розгортання на Docker оновлюються завантаженням нового тегу образу, а розгортання на Helm — зміною налаштувань образу [[2]](https://thehackernews.com/2026/10/gitlab-patches-critical-self-hosted-ai.html). The Hacker News повідомляє, що CISA не фіксує активного використання вразливості і що її виявив дослідник HackerOne під псевдонімом invisiblemeerkat [[2]](https://thehackernews.com/2026/10/gitlab-patches-critical-self-hosted-ai.html). Видання називає це другою слабкістю шаблонізатора в шлюзі з оцінкою 9.9, після схожої, виправленої в лютому 2026 року [[2]](https://thehackernews.com/2026/10/gitlab-patches-critical-self-hosted-ai.html). BleepingComputer додає, що GitLab зв’язалася з клієнтами self-hosted до випуску, і нагадує про вересневе виправлення CVE-2026-85706, вразливості обходу шляху максимальної критичності, яку CISA додала до свого переліку використовуваних вразливостей [[1]](https://www.bleepingcomputer.com/news/security/gitlab-warns-of-critical-rce-vulnerability-in-ai-gateway-service/). > FireAI, фаєрвол для macOS, що працює на самому пристрої, розроблений HisnLabs, розпізнає застосунки ШІ-агентів, як-от Claude Code і Cursor, і позначає для перевірки нове призначення чи сплеск вивантаження. Доступний 17-денний пробний період. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Наслідки для організацій Вразливість міститься в серверному програмному забезпеченні, а не в застосунку для Mac, і для неї потрібен обліковий запис із доступом до Duo Agent Platform [[1]](https://www.bleepingcomputer.com/news/security/gitlab-warns-of-critical-rce-vulnerability-in-ai-gateway-service/) [[2]](https://thehackernews.com/2026/10/gitlab-patches-critical-self-hosted-ai.html). Людину з Mac це стосується лише як адміністратора self-hosted шлюзу чи члена організації, що його запускає. Випадок показує, що рівень, який застосовує шаблони до запитів до моделі, є компонентом, здатним виконувати код, а отже, самостійною ціллю. ## Рекомендації 1. З’ясуйте, чи запускає організація self-hosted GitLab AI Gateway; шлюзи, розміщені GitLab, не потребують дій [[2]](https://thehackernews.com/2026/10/gitlab-patches-critical-self-hosted-ai.html). 2. Оновіться до 19.2.4, 19.3.2 чи 19.4.1 відповідно до версії, якою користуєтеся [[1]](https://www.bleepingcomputer.com/news/security/gitlab-warns-of-critical-rce-vulnerability-in-ai-gateway-service/). 3. Обмежте коло облікових записів із доступом до Duo Agent Platform, адже вразливість його потребує. 4. Перевірте, хто може редагувати конфігурації flow, оскільки описаним тригером є саме підготовлена конфігурація flow. 5. Підпишіться на бюлетені безпеки постачальників для кожного ШІ-компонента, яким користуєтеся. ## Стосунок до FireAI FireAI — фаєрвол для одного Mac, він не захищає і не виправляє серверів. На Mac він застосовує [правила для застосунків](https://hisnlabs.com/uk/docs/per-app-rules) до кожного з’єднання, яке відкриває застосунок, а [Agent profile](https://hisnlabs.com/uk/docs/agent-profile) вивчає призначення, до яких зазвичай звертається застосунок ШІ-агента, і позначає нове, використовуючи лише імена хостів і кількість байтів. Розробник, що під’єднує інструменти до шлюзу компанії, побачить цей шлюз як призначення на сторінці [Активність](https://hisnlabs.com/uk/docs/activity-and-connection-history). FireAI не виявляє цієї вразливості, не бачить команд, виконаних на віддаленому сервері, і не читає вмісту зашифрованого з’єднання. Він не може визначити, чи виправлено шлюз, і не заважає автентифікованому користувачеві сервера зловживати вразливістю цього сервера. > На Mac ШІ-інструмент, що звертається до нового сервера, видно на мережевому рівні. FireAI питає, перш ніж застосунок звернеться до призначення, для якого немає правила, і зберігає перелік того, куди звертався кожен застосунок. Спробуйте безкоштовно 17 днів. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Обмеження Два джерела по-різному описують вражені версії: BleepingComputer наводить виправлені версії, а The Hacker News — діапазони вразливих [[1]](https://www.bleepingcomputer.com/news/security/gitlab-warns-of-critical-rce-vulnerability-in-ai-gateway-service/) [[2]](https://thehackernews.com/2026/10/gitlab-patches-critical-self-hosted-ai.html). Для цього матеріалу власний бюлетень GitLab не відкривався, тож наведені діапазони варто звірити з ним. Джерела не описують робочого експлойту, а оцінку CVSS 9.9 наводить лише The Hacker News [[2]](https://thehackernews.com/2026/10/gitlab-patches-critical-self-hosted-ai.html). Спробуйте [FireAI від HisnLabs](https://hisnlabs.com/uk/download) безкоштовно 17 днів. ## Sources - [BleepingComputer, 2 October 2026: GitLab warns of critical RCE vulnerability in AI Gateway service](https://www.bleepingcomputer.com/news/security/gitlab-warns-of-critical-rce-vulnerability-in-ai-gateway-service/) - [The Hacker News, 2 October 2026: GitLab patches critical 9.9 AI Gateway flaw allowing command execution on self-hosted servers](https://thehackernews.com/2026/10/gitlab-patches-critical-self-hosted-ai.html)