# GitLab 修补严重的 AI Gateway 漏洞，该漏洞可让用户逃逸提示模板沙箱

> GitLab 修复了自托管 AI Gateway 中评分为 9.9 的 CVE-2026-90970：拥有 Duo Agent Platform 访问权限的用户可借助精心构造的流程配置执行命令。

FireAI Security & Research Team (HisnLabs) · Published 2026-10-03
Canonical: https://hisnlabs.com/zh/news/gitlab-ai-gateway-critical-flaw-prompt-template-sandbox-escape

GitLab 于 2026 年 10 月 2 日修补了自托管 GitLab AI Gateway 中一个编号为 CVE-2026-90970 的严重漏洞 [[1]](https://www.bleepingcomputer.com/news/security/gitlab-warns-of-critical-rce-vulnerability-in-ai-gateway-service/) [[2]](https://thehackernews.com/2026/10/gitlab-patches-critical-self-hosted-ai.html)。The Hacker News 给出的 CVSS 评分为 9.9，并报道称，拥有 Duo Agent Platform 访问权限的已登录用户可以在网关基础设施上执行任意命令 [[2]](https://thehackernews.com/2026/10/gitlab-patches-critical-self-hosted-ai.html)。这一报道关系到自行托管 AI 工具的开发者和团队，也包括管理此类服务器的 Mac 用户。

## 背景

AI 网关位于组织的软件与其所使用的语言模型之间，会对它转发的请求套用提示模板。沙箱的作用是防止模板内容在主机上执行代码。GitLab 运营着一个托管网关，同时也允许客户自行运行网关，即自托管 AI Gateway [[1]](https://www.bleepingcomputer.com/news/security/gitlab-warns-of-critical-rce-vulnerability-in-ai-gateway-service/) [[2]](https://thehackernews.com/2026/10/gitlab-patches-critical-self-hosted-ai.html)。

## 发现

BleepingComputer 引述 GitLab 的安全公告称，拥有 Duo Agent Platform 访问权限的已认证用户，可以通过精心构造的流程配置逃逸提示模板沙箱，从而执行任意命令 [[1]](https://www.bleepingcomputer.com/news/security/gitlab-warns-of-critical-rce-vulnerability-in-ai-gateway-service/)。报道将这一弱点描述为一个中和不当（improper neutralization）问题，只需基本的用户权限 [[1]](https://www.bleepingcomputer.com/news/security/gitlab-warns-of-critical-rce-vulnerability-in-ai-gateway-service/)。

GitLab 在 19.2.4、19.3.2 和 19.4.1 版本中发布了补丁 [[1]](https://www.bleepingcomputer.com/news/security/gitlab-warns-of-critical-rce-vulnerability-in-ai-gateway-service/) [[2]](https://thehackernews.com/2026/10/gitlab-patches-critical-self-hosted-ai.html)。The Hacker News 列出的受影响网关版本为 18.1.6 至 19.1.x、19.3.0 至 19.3.1，以及 19.4.0 [[2]](https://thehackernews.com/2026/10/gitlab-patches-critical-self-hosted-ai.html)。只有运行自托管 AI Gateway 的组织需要更新；使用 GitLab 托管网关的 GitLab.com 和 GitLab Dedicated 客户已经受到保护 [[2]](https://thehackernews.com/2026/10/gitlab-patches-critical-self-hosted-ai.html)。Docker 部署通过拉取新的镜像标签进行更新，Helm 部署则通过修改镜像设置进行更新 [[2]](https://thehackernews.com/2026/10/gitlab-patches-critical-self-hosted-ai.html)。

The Hacker News 报道称，CISA 没有记录到在野利用，该漏洞由 HackerOne 上用户名为 invisiblemeerkat 的研究人员发现 [[2]](https://thehackernews.com/2026/10/gitlab-patches-critical-self-hosted-ai.html)。报道称，这是该网关中第二个评分为 9.9 的模板引擎弱点，此前一个类似漏洞已于 2026 年 2 月修补 [[2]](https://thehackernews.com/2026/10/gitlab-patches-critical-self-hosted-ai.html)。BleepingComputer 补充说，GitLab 在发布前已联系自托管客户，并提到了 9 月针对 CVE-2026-85706 的补丁；那是一个最高严重等级的路径遍历漏洞，已被 CISA 列入其已遭利用漏洞清单 [[1]](https://www.bleepingcomputer.com/news/security/gitlab-warns-of-critical-rce-vulnerability-in-ai-gateway-service/)。

> FireAI 是 HisnLabs 开发的 macOS 本机防火墙，它能识别 Claude Code 和 Cursor 等 AI 代理 App，并标记首次出现的目标地址或上传激增，供用户查看。可免费试用 17 天。 [Download FireAI for Mac](https://hisnlabs.com/en/download)

## 对组织的影响

这个漏洞存在于服务器软件中，而不是 Mac App 中，而且需要一个拥有 Duo Agent Platform 访问权限的帐户 [[1]](https://www.bleepingcomputer.com/news/security/gitlab-warns-of-critical-rce-vulnerability-in-ai-gateway-service/) [[2]](https://thehackernews.com/2026/10/gitlab-patches-critical-self-hosted-ai.html)。使用 Mac 的人只有作为自托管网关的管理员，或作为运行此类网关的组织成员，才会受到影响。这一案例表明，为模型请求套用模板的那一层是一个能够执行代码的组件，因此本身就是攻击目标。

## 建议

1. 确认组织是否运行自托管 GitLab AI Gateway；GitLab 托管的网关无需任何操作 [[2]](https://thehackernews.com/2026/10/gitlab-patches-critical-self-hosted-ai.html)。
2. 根据所用版本，更新到 19.2.4、19.3.2 或 19.4.1 [[1]](https://www.bleepingcomputer.com/news/security/gitlab-warns-of-critical-rce-vulnerability-in-ai-gateway-service/)。
3. 限制哪些帐户拥有 Duo Agent Platform 访问权限，因为该漏洞需要这一权限。
4. 检查谁可以编辑流程配置，因为所述的触发条件正是一个精心构造的流程配置。
5. 订阅所用每一个 AI 组件的厂商安全公告。

## 与 FireAI 的关系

FireAI 是面向单台 Mac 的防火墙，不保护服务器，也不为服务器打补丁。在 Mac 上，它对 App 打开的每个连接应用[按 App 设置规则](https://hisnlabs.com/zh/docs/per-app-rules)；[代理配置文件（Agent profile）](https://hisnlabs.com/zh/docs/agent-profile)会学习 AI 代理 App 通常联系的目标地址，并标记新出现的目标地址，所用的只是主机名和字节数。把工具连接到公司网关的开发者，会在[活动](https://hisnlabs.com/zh/docs/activity-and-connection-history)页面中看到该网关作为一个目标地址出现。

FireAI 无法检测这个漏洞，看不到在远程服务器上执行的命令，也不读取加密连接的内部内容。它无法判断某个网关是否已经打了补丁，也无法阻止服务器的已认证用户利用该服务器中的漏洞。

> 在 Mac 上，访问新服务器的 AI 工具在网络层面是可见的。App 联系一个没有规则的目标地址之前，FireAI 会先询问，并保存每个 App 访问过哪些地址的清单。免费试用 17 天。 [Download FireAI for Mac](https://hisnlabs.com/en/download)

## 局限

两个来源对受影响版本的描述方式不同：BleepingComputer 列出的是已修补的版本，The Hacker News 列出的是受影响的版本范围 [[1]](https://www.bleepingcomputer.com/news/security/gitlab-warns-of-critical-rce-vulnerability-in-ai-gateway-service/) [[2]](https://thehackernews.com/2026/10/gitlab-patches-critical-self-hosted-ai.html)。本文没有获取 GitLab 自己的安全公告，因此上述版本范围应以该公告为准进行核对。这些来源没有描述可用的利用代码，9.9 的 CVSS 评分也仅由 The Hacker News 报道 [[2]](https://thehackernews.com/2026/10/gitlab-patches-critical-self-hosted-ai.html)。

免费试用 [HisnLabs 的 FireAI](https://hisnlabs.com/zh/download) 17 天。

## Sources

- [BleepingComputer, 2 October 2026: GitLab warns of critical RCE vulnerability in AI Gateway service](https://www.bleepingcomputer.com/news/security/gitlab-warns-of-critical-rce-vulnerability-in-ai-gateway-service/)
- [The Hacker News, 2 October 2026: GitLab patches critical 9.9 AI Gateway flaw allowing command execution on self-hosted servers](https://thehackernews.com/2026/10/gitlab-patches-critical-self-hosted-ai.html)
