GitLab 于 2026 年 10 月 2 日修补了自托管 GitLab AI Gateway 中一个编号为 CVE-2026-90970 的严重漏洞 [1] [2]。The Hacker News 给出的 CVSS 评分为 9.9,并报道称,拥有 Duo Agent Platform 访问权限的已登录用户可以在网关基础设施上执行任意命令 [2]。这一报道关系到自行托管 AI 工具的开发者和团队,也包括管理此类服务器的 Mac 用户。
背景
AI 网关位于组织的软件与其所使用的语言模型之间,会对它转发的请求套用提示模板。沙箱的作用是防止模板内容在主机上执行代码。GitLab 运营着一个托管网关,同时也允许客户自行运行网关,即自托管 AI Gateway [1] [2]。
发现
BleepingComputer 引述 GitLab 的安全公告称,拥有 Duo Agent Platform 访问权限的已认证用户,可以通过精心构造的流程配置逃逸提示模板沙箱,从而执行任意命令 [1]。报道将这一弱点描述为一个中和不当(improper neutralization)问题,只需基本的用户权限 [1]。
GitLab 在 19.2.4、19.3.2 和 19.4.1 版本中发布了补丁 [1] [2]。The Hacker News 列出的受影响网关版本为 18.1.6 至 19.1.x、19.3.0 至 19.3.1,以及 19.4.0 [2]。只有运行自托管 AI Gateway 的组织需要更新;使用 GitLab 托管网关的 GitLab.com 和 GitLab Dedicated 客户已经受到保护 [2]。Docker 部署通过拉取新的镜像标签进行更新,Helm 部署则通过修改镜像设置进行更新 [2]。
The Hacker News 报道称,CISA 没有记录到在野利用,该漏洞由 HackerOne 上用户名为 invisiblemeerkat 的研究人员发现 [2]。报道称,这是该网关中第二个评分为 9.9 的模板引擎弱点,此前一个类似漏洞已于 2026 年 2 月修补 [2]。BleepingComputer 补充说,GitLab 在发布前已联系自托管客户,并提到了 9 月针对 CVE-2026-85706 的补丁;那是一个最高严重等级的路径遍历漏洞,已被 CISA 列入其已遭利用漏洞清单 [1]。
对组织的影响
这个漏洞存在于服务器软件中,而不是 Mac App 中,而且需要一个拥有 Duo Agent Platform 访问权限的帐户 [1] [2]。使用 Mac 的人只有作为自托管网关的管理员,或作为运行此类网关的组织成员,才会受到影响。这一案例表明,为模型请求套用模板的那一层是一个能够执行代码的组件,因此本身就是攻击目标。
建议
- 确认组织是否运行自托管 GitLab AI Gateway;GitLab 托管的网关无需任何操作 [2]。
- 根据所用版本,更新到 19.2.4、19.3.2 或 19.4.1 [1]。
- 限制哪些帐户拥有 Duo Agent Platform 访问权限,因为该漏洞需要这一权限。
- 检查谁可以编辑流程配置,因为所述的触发条件正是一个精心构造的流程配置。
- 订阅所用每一个 AI 组件的厂商安全公告。
与 FireAI 的关系
FireAI 是面向单台 Mac 的防火墙,不保护服务器,也不为服务器打补丁。在 Mac 上,它对 App 打开的每个连接应用按 App 设置规则;代理配置文件(Agent profile)会学习 AI 代理 App 通常联系的目标地址,并标记新出现的目标地址,所用的只是主机名和字节数。把工具连接到公司网关的开发者,会在活动页面中看到该网关作为一个目标地址出现。
FireAI 无法检测这个漏洞,看不到在远程服务器上执行的命令,也不读取加密连接的内部内容。它无法判断某个网关是否已经打了补丁,也无法阻止服务器的已认证用户利用该服务器中的漏洞。
局限
两个来源对受影响版本的描述方式不同:BleepingComputer 列出的是已修补的版本,The Hacker News 列出的是受影响的版本范围 [1] [2]。本文没有获取 GitLab 自己的安全公告,因此上述版本范围应以该公告为准进行核对。这些来源没有描述可用的利用代码,9.9 的 CVSS 评分也仅由 The Hacker News 报道 [2]。
免费试用 HisnLabs 的 FireAI 17 天。