GitLabは、Self-Hosted AI Gatewayに存在する重大な脆弱性を修正するため、緊急のセキュリティアップデートを公開しました。この脆弱性を悪用されると、認証済みの攻撃者が脆弱なAI Gatewayの環境で任意のコマンドを実行できるおそれがあります。
Cybersecurity news
この脆弱性は「CVE-2026-90970」として追跡されており、CVSSの深刻度スコアは10点満点中9.9です。GitLabは対策として、GitLab AI Gatewayのバージョン19.2.4、19.3.2、19.4.1をリリースしました。
影響を受けるのは、GitLab Duo Self-Hosted機能を支えるAI Gatewayコンポーネントです。この機能には、顧客が管理する環境内に展開されるAI支援の開発ワークフローも含まれます。
GitLab AI Gatewayの重大な脆弱性
GitLabによると、セキュリティアドバイザリーを公表する前に、影響を受ける可能性のあるSelf-Hosted AI Gatewayの顧客へ連絡済みです。CVE-2026-90970は、GitLab AI Gatewayのカスタムフロー用プロンプトテンプレート機能における、不適切な無害化(improper neutralization)の脆弱性と説明されています。
特定の条件下で、Duo Agent Platformにアクセスできる認証済みユーザーが、細工したフロー設定を作成または送信すると、本来想定されているプロンプトテンプレートのサンドボックスを回避できます。攻撃に成功すれば、AI Gatewayのホストや環境で任意のコマンドを実行される可能性があります。
コマンドを実行されると、攻撃者は機密性の高い開発データへアクセスしたり、AIワークフローの設定を改ざんしたり、サービスの認証情報を盗んだりできます。接続先のインフラ内で横展開(ラテラルムーブメント)したり、AIを活用した開発業務を妨害したりすることも可能になるため、リスクは大きいといえます。
この脆弱性のCVSS 3.1ベクターは CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H です。スコアには、攻撃がリモートから低い攻撃条件の複雑さで実行でき、ユーザーの操作も不要であることが反映されています。ただし、攻撃者は事前に、影響を受けるDuo Agent Platform機能への低権限の認証済みアクセスを得ている必要があります。
影響を受けるGitLab AI Gatewayのバージョン
この問題は、バージョン18.1.6以降のGitLab AI Gatewayに影響し、対象となるバージョン範囲は次のとおりです。
| 影響を受けるリリースライン | 脆弱なバージョン | 修正バージョン |
|---|---|---|
| GitLab AI Gateway 18.x〜19.2 | 18.1.6以降、19.2.4より前のバージョン | 19.2.4 |
| GitLab AI Gateway 19.3 | 19.3以降、19.3.2より前のバージョン | 19.3.2 |
| GitLab AI Gateway 19.4 | 19.4以降、19.4.1より前のバージョン | 19.4.1 |
GitLabがホストするAI Gatewayを利用している顧客は、この修正対応の対象外です。GitLabは、自社ホストのAI Gateway環境にはすでに修正を適用済みであることを明らかにしています。
そのため、GitLab.com、GitLab Dedicated、およびGitLabがホストするAI Gatewayを利用するよう構成したGitLab Self-Managedインスタンスの利用者は保護されており、対応は不要です。
対策
Self-Hosted AI Gatewayを運用している組織は、サポート対象のリリーストラックに応じて、バージョン19.2.4、19.3.2、19.4.1のいずれかへ優先的にアップグレードする必要があります。
セキュリティチームには、あわせて次の対応も求められます。Duo Agent Platformへのアクセス権の割り当てを見直すこと、カスタムフロー設定に想定外の変更や不正な変更がないか調べること、AI Gatewayのログで不審なコマンド実行の兆候を監視することです。
Cybersecurity news
悪用には認証済みアクセスが必要なため、Duo Agent Platformの権限を制限し、カスタムフロー機能にアクセスできるアカウントを確認すれば、パッチ適用を進める間のリスクを抑えられます。ただし、アクセス制御はセキュリティアップデートの適用の代わりにはなりません。
今回の修正は、AIワークフロープラットフォームで高まりつつある懸念に対処するものです。プロンプトやテンプレートの構成要素は、基盤となる実行環境から厳密に分離しなければなりません。
SOCのアラート調査を1件あたり21分短縮。即座にIOCのコンテキストを得られる環境で、迅速な対応を実現しましょう: SOCにTI Lookupを導入する
翻訳元: https://gbhackers.com/critical-gitlab-ai-gateway-flaw/