GitLab закрыла критическую RCE-уязвимость в AI Gateway версиями 19.2.4, 19.3.2 и 19.4.1
Уязвимость CVE-2026-90970 затрагивает собственные установки AI Gateway и позволяет выполнять команды на не обновлённых экземплярах. Компания выпустила исправления и предупредила клиентов, которые используют самостоятельно размещённый сервис.

AI Gateway предоставляет доступ к функциям GitLab Duo на базе искусственного интеллекта. GitLab поддерживает облачный шлюз для GitLab.com, GitLab Self-Managed и GitLab Dedicated. Клиенты GitLab Self-Managed также могут развернуть отдельный AI Gateway через GitLab Duo Self-Hosted. Ранее GitLab закрыла уязвимость для чтения файлов.
Проблема связана с недостаточной нейтрализацией данных. Злоумышленнику нужны базовые привилегии и доступ к Duo Agent Platform. Специально составленная конфигурация flow может позволить ему выйти за пределы изолированной среды шаблона промпта и запустить команды на AI Gateway. GitLab присвоила уязвимости критический уровень опасности.
Исправления вошли в версии 19.2.4, 19.3.2 и 19.4.1. Компания рекомендует клиентам с собственными установками AI Gateway как можно скорее обновиться до одной из них. Пользователям облачного AI Gateway от GitLab обновление не требуется: компания сообщила, что уже защитила эти системы.
До публикации GitLab также связалась с клиентами, которые размещают AI Gateway самостоятельно. Ранее компания устранила другую критическую уязвимость, CVE-2026-85706, в GitLab Community Edition и Enterprise Edition. Она позволяла неавторизованным злоумышленникам читать конфиденциальные данные, включая учётные данные и другие секреты.
На следующий день после исправления CVE-2026-85706 Агентство по кибербезопасности и безопасности инфраструктуры США добавило её в список активно эксплуатируемых уязвимостей. Федеральным ведомствам отвели три дня на защиту систем. По данным GitLab, с ноября 2021 года агентство отметило пять уязвимостей GitLab, которыми пользовались злоумышленники; одну из них применяли группы вымогателей.


