GitLabは、AI Gatewayの重大なセキュリティアップデートを公開しました。対象はCVE-2026-90970で、セルフホスト環境の脆弱なデプロイメントにおいて、認証済みユーザーが任意のコマンドを実行できる可能性があります。
この脆弱性のCVSSスコアは10点満点中9.9です。影響を受けるのは、複数のリリースブランチにまたがる、18.1.6以降のGitLab AI Gatewayのバージョンです。
GitLabは修正版としてAI Gatewayの19.2.4、19.3.2、19.4.1をリリースしました。GitLab Self-Hosted AI Gatewayを運用するすべての顧客に対し、直ちにアップグレードするよう呼びかけています。
CVE-2026-90970として追跡されているこの問題は、GitLab AI Gatewayが使用するカスタムフローのプロンプトテンプレート機構における、不適切な無害化処理に起因します。
特定の条件下では、Duo Agent Platformにアクセスできる認証済みユーザーが、細工したフロー設定を送信することで、プロンプトテンプレートのサンドボックスから脱出できてしまいます。
サンドボックス脱出に成功すると、AI Gatewayのホストやコンテナ上で任意のコマンドが実行される恐れがあります。その結果、ゲートウェイ環境で不正な操作が行われる可能性があります。
GitLabはCVSS v3.1のベクターとしてCVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:Hを示し、重大と評価しました。このベクターは、ネットワーク経由で到達可能であること、攻撃の複雑さが低いこと、必要な権限が低いこと、ユーザーの操作が不要であることを反映しています。
影響を受けるのは、GitLab AI Gatewayの18.1.6以降、19.2.4未満のバージョンです。さらに、19.3ブランチでは19.3.2より前、19.4ブランチでは19.4.1より前のリリースも対象となります。
このアドバイザリーが適用されるのは、独自にAI Gatewayインフラを運用している組織に限られます。
Self-Hosted AI Gatewayを利用するGitLab Self-Managedの顧客は、アップデートを緊急の課題として扱うべきです。特に、Duo Agent Platformへのアクセス権を付与されたユーザーがカスタムフロー設定を操作できる環境では、優先度が高まります。
一方、GitLab.com、GitLab Dedicated、およびGitLabがホストするAI Gatewayを利用するGitLab Self-Managedインスタンスでは、顧客側の対応は不要です。GitLabによると、ホスト型のAI Gateway環境には修正をすでに適用済みです。
AI GatewayはGitLabのコアアプリケーションとは別のコンポーネントであるため、この区別は重要です。
管理者は、メインのGitLab CEやEEのインスタンスをアップグレードしただけで脆弱性が解消されたと考えず、デプロイ済みのAI GatewayのイメージやHelmの設定を確認する必要があります。
影響を受けるデプロイメントを運用する組織は、サポート対象のリリースブランチに応じて、GitLab AI Gatewayを19.2.4、19.3.2、19.4.1のいずれかに更新してください。
GitLabは、アップデートを適用できない顧客向けの回避策を示していません。そのため、直接アップグレードすることが主な緩和策となります。
セキュリティチームは、Duo Agent Platformの権限も見直してください。可能であれば、カスタムフロー設定機能へのアクセスを制限し、想定外のフローテンプレートや未承認のフローテンプレートがないか、最近の設定変更を調べることも必要です。
悪用にはDuo Agent Platformへのアクセスが必要です。それでも、この脆弱性は攻撃の複雑さが低く、コマンド実行につながる可能性があります。リスクを減らすには、速やかなパッチ適用が欠かせません。
16,000以上のSOCチームがANY.RUNを導入し、脅威調査を効率化して手作業を削減しています。チームで試してみる
翻訳元: https://cyberpress.org/gitlab-patches-critical-ai-gateway-flaw/