GitLab AI Gatewayに重大な脆弱性、攻撃者が任意のコマンドを実行可能に

GitLabは、Self-Hosted AI Gatewayに存在する重大な脆弱性を修正するため、緊急のセキュリティアップデートを公開しました。この脆弱性を悪用されると、認証済みの攻撃者が脆弱なAI Gatewayの環境で任意のコマンドを実行できるおそれがあります。

Cybersecurity news

この脆弱性は「CVE-2026-90970」として追跡されており、CVSSの深刻度スコアは10点満点中9.9です。GitLabは対策として、GitLab AI Gatewayのバージョン19.2.4、19.3.2、19.4.1をリリースしました。

影響を受けるのは、GitLab Duo Self-Hosted機能を支えるAI Gatewayコンポーネントです。この機能には、顧客が管理する環境内に展開されるAI支援の開発ワークフローも含まれます。

GitLab AI Gatewayの重大な脆弱性

GitLabによると、セキュリティアドバイザリーを公表する前に、影響を受ける可能性のあるSelf-Hosted AI Gatewayの顧客へ連絡済みです。CVE-2026-90970は、GitLab AI Gatewayのカスタムフロー用プロンプトテンプレート機能における、不適切な無害化(improper neutralization)の脆弱性と説明されています。

特定の条件下で、Duo Agent Platformにアクセスできる認証済みユーザーが、細工したフロー設定を作成または送信すると、本来想定されているプロンプトテンプレートのサンドボックスを回避できます。攻撃に成功すれば、AI Gatewayのホストや環境で任意のコマンドを実行される可能性があります。

コマンドを実行されると、攻撃者は機密性の高い開発データへアクセスしたり、AIワークフローの設定を改ざんしたり、サービスの認証情報を盗んだりできます。接続先のインフラ内で横展開(ラテラルムーブメント)したり、AIを活用した開発業務を妨害したりすることも可能になるため、リスクは大きいといえます。

この脆弱性のCVSS 3.1ベクターは CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H です。スコアには、攻撃がリモートから低い攻撃条件の複雑さで実行でき、ユーザーの操作も不要であることが反映されています。ただし、攻撃者は事前に、影響を受けるDuo Agent Platform機能への低権限の認証済みアクセスを得ている必要があります。

影響を受けるGitLab AI Gatewayのバージョン

この問題は、バージョン18.1.6以降のGitLab AI Gatewayに影響し、対象となるバージョン範囲は次のとおりです。

影響を受けるリリースライン 脆弱なバージョン 修正バージョン
GitLab AI Gateway 18.x〜19.2 18.1.6以降、19.2.4より前のバージョン 19.2.4
GitLab AI Gateway 19.3 19.3以降、19.3.2より前のバージョン 19.3.2
GitLab AI Gateway 19.4 19.4以降、19.4.1より前のバージョン 19.4.1

GitLabがホストするAI Gatewayを利用している顧客は、この修正対応の対象外です。GitLabは、自社ホストのAI Gateway環境にはすでに修正を適用済みであることを明らかにしています。

そのため、GitLab.com、GitLab Dedicated、およびGitLabがホストするAI Gatewayを利用するよう構成したGitLab Self-Managedインスタンスの利用者は保護されており、対応は不要です。

対策

Self-Hosted AI Gatewayを運用している組織は、サポート対象のリリーストラックに応じて、バージョン19.2.4、19.3.2、19.4.1のいずれかへ優先的にアップグレードする必要があります。

セキュリティチームには、あわせて次の対応も求められます。Duo Agent Platformへのアクセス権の割り当てを見直すこと、カスタムフロー設定に想定外の変更や不正な変更がないか調べること、AI Gatewayのログで不審なコマンド実行の兆候を監視することです。

Cybersecurity news

悪用には認証済みアクセスが必要なため、Duo Agent Platformの権限を制限し、カスタムフロー機能にアクセスできるアカウントを確認すれば、パッチ適用を進める間のリスクを抑えられます。ただし、アクセス制御はセキュリティアップデートの適用の代わりにはなりません。

今回の修正は、AIワークフロープラットフォームで高まりつつある懸念に対処するものです。プロンプトやテンプレートの構成要素は、基盤となる実行環境から厳密に分離しなければなりません。

SOCのアラート調査を1件あたり21分短縮。即座にIOCのコンテキストを得られる環境で、迅速な対応を実現しましょう: SOCにTI Lookupを導入する

翻訳元: https://gbhackers.com/critical-gitlab-ai-gateway-flaw/

本記事は gbhackers.com の記事を翻訳・要約したものです。