# GitLab 修补严重的 AI Gateway 漏洞,该漏洞可让用户逃逸提示模板沙箱 > GitLab 修复了自托管 AI Gateway 中评分为 9.9 的 CVE-2026-90970:拥有 Duo Agent Platform 访问权限的用户可借助精心构造的流程配置执行命令。 FireAI Security & Research Team (HisnLabs) · Published 2026-10-03 Canonical: https://hisnlabs.com/zh/news/gitlab-ai-gateway-critical-flaw-prompt-template-sandbox-escape GitLab 于 2026 年 10 月 2 日修补了自托管 GitLab AI Gateway 中一个编号为 CVE-2026-90970 的严重漏洞 [[1]](https://www.bleepingcomputer.com/news/security/gitlab-warns-of-critical-rce-vulnerability-in-ai-gateway-service/) [[2]](https://thehackernews.com/2026/10/gitlab-patches-critical-self-hosted-ai.html)。The Hacker News 给出的 CVSS 评分为 9.9,并报道称,拥有 Duo Agent Platform 访问权限的已登录用户可以在网关基础设施上执行任意命令 [[2]](https://thehackernews.com/2026/10/gitlab-patches-critical-self-hosted-ai.html)。这一报道关系到自行托管 AI 工具的开发者和团队,也包括管理此类服务器的 Mac 用户。 ## 背景 AI 网关位于组织的软件与其所使用的语言模型之间,会对它转发的请求套用提示模板。沙箱的作用是防止模板内容在主机上执行代码。GitLab 运营着一个托管网关,同时也允许客户自行运行网关,即自托管 AI Gateway [[1]](https://www.bleepingcomputer.com/news/security/gitlab-warns-of-critical-rce-vulnerability-in-ai-gateway-service/) [[2]](https://thehackernews.com/2026/10/gitlab-patches-critical-self-hosted-ai.html)。 ## 发现 BleepingComputer 引述 GitLab 的安全公告称,拥有 Duo Agent Platform 访问权限的已认证用户,可以通过精心构造的流程配置逃逸提示模板沙箱,从而执行任意命令 [[1]](https://www.bleepingcomputer.com/news/security/gitlab-warns-of-critical-rce-vulnerability-in-ai-gateway-service/)。报道将这一弱点描述为一个中和不当(improper neutralization)问题,只需基本的用户权限 [[1]](https://www.bleepingcomputer.com/news/security/gitlab-warns-of-critical-rce-vulnerability-in-ai-gateway-service/)。 GitLab 在 19.2.4、19.3.2 和 19.4.1 版本中发布了补丁 [[1]](https://www.bleepingcomputer.com/news/security/gitlab-warns-of-critical-rce-vulnerability-in-ai-gateway-service/) [[2]](https://thehackernews.com/2026/10/gitlab-patches-critical-self-hosted-ai.html)。The Hacker News 列出的受影响网关版本为 18.1.6 至 19.1.x、19.3.0 至 19.3.1,以及 19.4.0 [[2]](https://thehackernews.com/2026/10/gitlab-patches-critical-self-hosted-ai.html)。只有运行自托管 AI Gateway 的组织需要更新;使用 GitLab 托管网关的 GitLab.com 和 GitLab Dedicated 客户已经受到保护 [[2]](https://thehackernews.com/2026/10/gitlab-patches-critical-self-hosted-ai.html)。Docker 部署通过拉取新的镜像标签进行更新,Helm 部署则通过修改镜像设置进行更新 [[2]](https://thehackernews.com/2026/10/gitlab-patches-critical-self-hosted-ai.html)。 The Hacker News 报道称,CISA 没有记录到在野利用,该漏洞由 HackerOne 上用户名为 invisiblemeerkat 的研究人员发现 [[2]](https://thehackernews.com/2026/10/gitlab-patches-critical-self-hosted-ai.html)。报道称,这是该网关中第二个评分为 9.9 的模板引擎弱点,此前一个类似漏洞已于 2026 年 2 月修补 [[2]](https://thehackernews.com/2026/10/gitlab-patches-critical-self-hosted-ai.html)。BleepingComputer 补充说,GitLab 在发布前已联系自托管客户,并提到了 9 月针对 CVE-2026-85706 的补丁;那是一个最高严重等级的路径遍历漏洞,已被 CISA 列入其已遭利用漏洞清单 [[1]](https://www.bleepingcomputer.com/news/security/gitlab-warns-of-critical-rce-vulnerability-in-ai-gateway-service/)。 > FireAI 是 HisnLabs 开发的 macOS 本机防火墙,它能识别 Claude Code 和 Cursor 等 AI 代理 App,并标记首次出现的目标地址或上传激增,供用户查看。可免费试用 17 天。 [Download FireAI for Mac](https://hisnlabs.com/en/download) ## 对组织的影响 这个漏洞存在于服务器软件中,而不是 Mac App 中,而且需要一个拥有 Duo Agent Platform 访问权限的帐户 [[1]](https://www.bleepingcomputer.com/news/security/gitlab-warns-of-critical-rce-vulnerability-in-ai-gateway-service/) [[2]](https://thehackernews.com/2026/10/gitlab-patches-critical-self-hosted-ai.html)。使用 Mac 的人只有作为自托管网关的管理员,或作为运行此类网关的组织成员,才会受到影响。这一案例表明,为模型请求套用模板的那一层是一个能够执行代码的组件,因此本身就是攻击目标。 ## 建议 1. 确认组织是否运行自托管 GitLab AI Gateway;GitLab 托管的网关无需任何操作 [[2]](https://thehackernews.com/2026/10/gitlab-patches-critical-self-hosted-ai.html)。 2. 根据所用版本,更新到 19.2.4、19.3.2 或 19.4.1 [[1]](https://www.bleepingcomputer.com/news/security/gitlab-warns-of-critical-rce-vulnerability-in-ai-gateway-service/)。 3. 限制哪些帐户拥有 Duo Agent Platform 访问权限,因为该漏洞需要这一权限。 4. 检查谁可以编辑流程配置,因为所述的触发条件正是一个精心构造的流程配置。 5. 订阅所用每一个 AI 组件的厂商安全公告。 ## 与 FireAI 的关系 FireAI 是面向单台 Mac 的防火墙,不保护服务器,也不为服务器打补丁。在 Mac 上,它对 App 打开的每个连接应用[按 App 设置规则](https://hisnlabs.com/zh/docs/per-app-rules);[代理配置文件(Agent profile)](https://hisnlabs.com/zh/docs/agent-profile)会学习 AI 代理 App 通常联系的目标地址,并标记新出现的目标地址,所用的只是主机名和字节数。把工具连接到公司网关的开发者,会在[活动](https://hisnlabs.com/zh/docs/activity-and-connection-history)页面中看到该网关作为一个目标地址出现。 FireAI 无法检测这个漏洞,看不到在远程服务器上执行的命令,也不读取加密连接的内部内容。它无法判断某个网关是否已经打了补丁,也无法阻止服务器的已认证用户利用该服务器中的漏洞。 > 在 Mac 上,访问新服务器的 AI 工具在网络层面是可见的。App 联系一个没有规则的目标地址之前,FireAI 会先询问,并保存每个 App 访问过哪些地址的清单。免费试用 17 天。 [Download FireAI for Mac](https://hisnlabs.com/en/download) ## 局限 两个来源对受影响版本的描述方式不同:BleepingComputer 列出的是已修补的版本,The Hacker News 列出的是受影响的版本范围 [[1]](https://www.bleepingcomputer.com/news/security/gitlab-warns-of-critical-rce-vulnerability-in-ai-gateway-service/) [[2]](https://thehackernews.com/2026/10/gitlab-patches-critical-self-hosted-ai.html)。本文没有获取 GitLab 自己的安全公告,因此上述版本范围应以该公告为准进行核对。这些来源没有描述可用的利用代码,9.9 的 CVSS 评分也仅由 The Hacker News 报道 [[2]](https://thehackernews.com/2026/10/gitlab-patches-critical-self-hosted-ai.html)。 免费试用 [HisnLabs 的 FireAI](https://hisnlabs.com/zh/download) 17 天。 ## Sources - [BleepingComputer, 2 October 2026: GitLab warns of critical RCE vulnerability in AI Gateway service](https://www.bleepingcomputer.com/news/security/gitlab-warns-of-critical-rce-vulnerability-in-ai-gateway-service/) - [The Hacker News, 2 October 2026: GitLab patches critical 9.9 AI Gateway flaw allowing command execution on self-hosted servers](https://thehackernews.com/2026/10/gitlab-patches-critical-self-hosted-ai.html)