Услуги Портфолио Контакты БлогНовости +7 (800) 511‑32‑27 Обсудить проект
Безопасность

Критическая уязвимость GitLab AI Gateway CVE-2026-90970: шаблон промпта позволял выполнять команды на шлюзе

3 октября 2026·4 мин чтения
CVE-2026-90970GitLab Duo
Уязвимость GitLab AI Gateway CVE-2026-90970: выполнение команд на шлюзе

Коротко о главном

2 октября 2026 года GitLab выпустила исправление критической уязвимости CVE-2026-90970 (CVSS 9.9) в AI Gateway — сервисе, который связывает GitLab с языковыми моделями. Пользователь Duo Agent Platform мог подготовить конфигурацию flow, выйти из песочницы шаблонов промптов и выполнить команды на шлюзе. Если шлюз размещён у вас, обновите его до 19.2.4, 19.3.2 или 19.4.1.

Уязвимость важна не только как очередной патч. AI Gateway — новая точка в контуре разработки: через него проходят запросы к моделям, ключи провайдеров и подписи токенов. Компании, которые разворачивают ИИ-функции GitLab у себя ради контроля над данными, получают вместе с ними ещё один сервис, требующий собственного цикла обновлений. Если такой шлюз появился у вас «сам собой» вместе с подпиской Duo, стоит включить его в регламент DevOps-сопровождения наравне с runner-ами и реестрами.

Атака требует учётной записи, поэтому главный риск — злоупотребление изнутри или захват аккаунта разработчика. Насколько легко злоумышленнику дойти от одной скомпрометированной учётки до инфраструктуры CI/CD, показывает тестирование на проникновение внутреннего контура.

Что исправила GitLab

В бюллетене GitLab проблема описана как некорректная нейтрализация данных в пользовательском шаблоне промпта для custom flow. Шаблонизатор шлюза должен изолировать содержимое шаблона, но специально подготовленная конфигурация flow позволяла выбраться из этой изоляции и запустить произвольные команды в окружении AI Gateway.

Вектор CVSS 3.1 — AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H. Атака идёт по сети, не требует действий жертвы, достаточно низких привилегий, а последствия выходят за пределы уязвимого компонента: полное нарушение конфиденциальности, целостности и доступности. Отсюда и оценка 9.9 из 10.

Уязвимость нашёл исследователь invisiblemeerkat и сообщил о ней через программу bug bounty GitLab на HackerOne. По данным The Hacker News, это уже не первый подобный дефект: в феврале 2026 года GitLab закрывала в том же AI Gateway уязвимость CVE-2026-1868 того же класса (CWE-1336, внедрение в шаблонизатор) с той же оценкой 9.9.

Какие версии затронуты и кому обновляться

  • Уязвимы самостоятельно размещённые AI Gateway версий с 18.1.6 по 19.2.3, 19.3.0–19.3.1 и 19.4.0.
  • Исправленные версии: 19.2.4, 19.3.2 и 19.4.1.
  • Действовать не нужно клиентам GitLab.com, GitLab Dedicated и self-managed-инсталляций, которые используют шлюз, размещённый GitLab: там исправление уже применено.
  • Атакующему нужна аутентифицированная учётная запись с доступом к Duo Agent Platform.

Чем опасен захват ИИ-шлюза

Выполнение команд на шлюзе — это доступ к тому, что он хранит и через что проходит. The Hacker News указывает на ключи подписи JWT и учётные данные для подключения к провайдерам моделей. С ними атакующий может подделывать токены, расходовать бюджет на API моделей, читать промпты с фрагментами кода, менять конфигурацию ИИ-воркфлоу и двигаться дальше по связанной инфраструктуре.

Признаков эксплуатации на момент публикации нет: по оценке CISA, активных атак не зафиксировано, публичного эксплойта тоже. Но повторение уязвимости одного класса за восемь месяцев говорит о том, что шаблонизатор шлюза — привлекательная цель, и после выхода патча разбор изменений становится вопросом времени.

Что делать командам разработки

Обновите AI Gateway до исправленной версии своей ветки. Версия шлюза обновляется отдельно от самого GitLab, поэтому проверьте её явно, а не по номеру основной инсталляции.

Ограничьте круг пользователей Duo Agent Platform теми, кому он действительно нужен, и проверьте, кто может создавать и менять custom flow.

Ротируйте секреты шлюза, если обновление откладывалось или в журналах есть подозрительные конфигурации flow: ключи провайдеров моделей и ключи подписи токенов. Изолируйте шлюз в сети, чтобы с него не было прямого пути к runner-ам, реестрам и базам.

Добавьте AI Gateway в инвентарь и мониторинг уязвимостей. Если ИИ-компоненты разворачиваются командой разработки без участия эксплуатации, этот шлюз легко выпадает из процессов патч-менеджмента.

Часто задаваемые вопросы

Нужно ли что-то делать пользователям GitLab.com? Нет. GitLab сообщает, что клиенты GitLab.com, GitLab Dedicated и self-managed-инсталляций с шлюзом от GitLab уже защищены. Обновляться нужно только тем, кто разворачивает AI Gateway сам.

Может ли атаковать посторонний без учётной записи? Нет. Для эксплуатации нужна аутентифицированная учётная запись с доступом к Duo Agent Platform. Поэтому риск выше там, где доступ к Duo выдан широко или учётки разработчиков защищены слабо.

Эксплуатируется ли CVE-2026-90970? На момент публикации активных атак и публичного эксплойта не зафиксировано.

Связана ли уязвимость с основной инсталляцией GitLab? Дефект находится в отдельном сервисе AI Gateway. Но захват шлюза даёт доступ к его секретам, которыми можно воспользоваться в связанных системах.

Источники

GitLab — Patch release: GitLab AI Gateway 19.4.1, 19.3.2, 19.2.4 (первоисточник).

The Hacker News — GitLab Patches Critical 9.9 AI Gateway Flaw Allowing Command Execution on Self-Hosted Servers, октябрь 2026 года.

Материал подготовлен редакцией YuSMP Group по открытым источникам. Нужна экспертиза по теме или разработка под задачу — обсудим проект.

ИИ-сервисы в вашем CI/CD обновляются вовремя?

Проведём ревизию контура разработки: найдём самостоятельно размещённые шлюзы и агентов, выстроим обновления и ротацию секретов, изолируем их от runner-ов и реестров.

Заказать аудит DevOps-контура