GitLab исправила критическую RCE-уязвимость в AI Gateway

GitLab выпустила исправления для критической уязвимости CVE-2026-90970 в AI Gateway с оценкой CVSS 9,9 из 10. При определённых условиях авторизованный пользователь с доступом к Duo Agent Platform мог выполнить произвольные команды на самостоятельно размещённом шлюзе. Обновления доступны в версиях AI Gateway 19.2.4, 19.3.2 и 19.4.1.
Кого затрагивает проблема
AI Gateway связывает экземпляр GitLab с моделями искусственного интеллекта. Уязвимость относится только к компаниям, которые размещают этот компонент в собственной инфраструктуре. Такой вариант используется, когда организация хочет сохранять данные запросов и ответов ИИ внутри своего окружения.
GitLab сообщила, что уже исправила шлюзы, которыми управляет сама. Клиентам GitLab.com, GitLab Dedicated, а также self-managed-инсталляциям, использующим размещённый GitLab шлюз, предпринимать действия не нужно.
Организациям с собственным AI Gateway компания рекомендует немедленно установить обновление. До публикации бюллетеня GitLab направила это уведомление затронутым клиентам. В сообщении не говорится об использовании дефекта в реальных атаках. CISA 2 октября указало в карточке CVE, что эксплуатация отсутствует.
Какие версии требуется обновить
Затронуты AI Gateway версии 18.1.6 и новее до 19.2.4, ветка 19.3 до 19.3.2 и ветка 19.4 до 19.4.1. Для первой группы GitLab указывает исправление 19.2.4, для второй — 19.3.2, для третьей — 19.4.1.
- Версии от 18.1.6 до 19.2.3 следует заменить на 19.2.4.
- Версии 19.3.0 и 19.3.1 следует обновить до 19.3.2.
- Версии 19.4.0 следует обновить до 19.4.1.
Шлюз поставляется отдельно — как Docker-образ или Helm chart — и обновляется независимо от основного GitLab. Для Docker-развёртывания GitLab предлагает остановить и удалить работающий контейнер, затем загрузить и запустить образ с новым тегом, например self-hosted-v19.4.1-ee. В Helm-развёртывании необходимо указать новый тег образа в настройках chart.
Причина и возможные последствия
Согласно названию бюллетеня, ошибка находится в шаблоне промпта custom flow. Custom flow — это создаваемый пользователями рабочий процесс Duo Agent Platform для автоматизации многошаговых задач с помощью ИИ. Специально сформированная конфигурация такого процесса позволяла выйти из песочницы шаблона промпта и выполнить команды на шлюзе.
GitLab не раскрыла дополнительные условия атаки и не назвала конкретную роль, кроме наличия доступа к Duo Agent Platform. При этом AI Gateway хранит ключи подписи JSON Web Token, которые руководство по установке относит к чувствительным учётным данным, а также устанавливает соединения с GitLab и провайдерами ИИ-моделей.
Временного обходного решения для шлюзов, которые пока нельзя обновить, в бюллетене нет. Также GitLab не описала способ проверить, был ли шлюз скомпрометирован до обновления. Об уязвимости сообщил пользователь HackerOne под именем invisiblemeerkat.
Что стоит сделать администраторам
Командам, эксплуатирующим self-hosted AI Gateway, следует определить установленную ветку компонента и применить соответствующую фиксированную версию. Поскольку шлюз развёртывается отдельным образом или chart, проверять нужно именно его тег, а не только версию основного GitLab. При отсутствии совместимого обновления бюллетень не предлагает альтернативной меры, поэтому приоритетом остаётся плановое обновление до доступной исправленной ветки.

