Некорректная обработка шаблонов подсказок в GitLab AI Gateway открывает путь к выполнению команд

GitLab

GitLab исправила уязвимость в AI Gateway - компоненте, который связывает платформу GitLab Duo с языковыми моделями. Ошибка получила идентификатор CVE-2026-90970 и оценку 9.9 по шкале CVSS. Пользователь, прошедший проверку подлинности и имеющий доступ к Duo Agent Platform, может составить особую конфигурацию потока и выбраться из изолированной среды шаблонов подсказок. Результат - выполнение произвольных команд на сервере AI Gateway. Под угрозой установки, которые заказчики развернули в собственной инфраструктуре. Облачные варианты сервиса защищены.

Уязвимость CVE-2026-90970

Причина кроется в шаблонизаторе. Он собирает итоговую подсказку для модели из заготовки и значений, которые подставляет код. Специальные символы внутри таких значений требуется нейтрализовать. Иначе они превращаются в часть шаблона и начинают исполняться. Разработчики отнесли ошибку к категории CWE-1336, то есть к некорректной нейтрализации специальных элементов в шаблонизаторе. По описанию GitLab, выход из песочницы возможен при определённых условиях, а средством атаки становится сама конфигурация потока. Внешне она выглядит как обычная настройка сценария, поэтому проверки на стороне платформы её не отсекают.

Оценка 9.9 складывается из нескольких параметров. Сеть служит вектором атаки, сложность низкая, учётная запись нужна обычная. Взаимодействие самого пользователя не требуется. Влияние при этом выходит за границы компонента: страдают конфиденциальность, целостность и доступность. Проще говоря, злоумышленник с действующим аккаунтом получает исполнение кода на сервере, который обрабатывает запросы к моделям. Такое положение даёт доступ к ключам, токенам и переменным окружения сервиса. Оттуда открывается путь вглубь инфраструктуры, к внутренним системам и данным.

GitLab заранее предупредила владельцев самостоятельно развёрнутых AI Gateway о необходимости обновиться. Пользователям GitLab.com, GitLab Dedicated и тем, кто работает с AI Gateway, размещённым на стороне GitLab, никаких действий не требуется: исправление развернули за них. Остальные рискуют не только своими данными. Атака идёт изнутри, поэтому посторонний не сможет провести её без учётной записи. Для компаний с большой текучестью кадров, внешними подрядчиками и общими учётными записями это заметно повышает ставки. Один уволенный или недовольный сотрудник с доступом к Duo Agent Platform способен дотянуться до серверной части AI-инфраструктуры.

Заплатками стали версии 19.2.4, 19.3.2 и 19.4.1. Уязвимость затрагивает AI Gateway начиная с 18.1.6 и до 19.2.4, а также ветки 19.3 до 19.3.2 и 19.4 до 19.4.1. Владельцам самостоятельных установок нужно как можно скорее перейти на одну из исправленных версий. Пока обновление не установлено, разумно ограничить круг тех, кто имеет доступ к Duo Agent Platform, и урезать сетевую доступность AI Gateway до строго необходимых адресов. Полезно проверить журналы: необычные конфигурации потоков и запуск процессов от имени сервиса AI Gateway должны насторожить. Отдельного внимания требуют токены и ключи, которые сервис использует для связи с моделями и другими частями платформы. После обновления их лучше сменить, поскольку нет уверенности, что доступ не был получен заранее.

Ошибку нашёл исследователь под ником invisiblemeerkat, о находке сообщили по правилам ответственного раскрытия. Отдельной истории с эксплуатацией в реальных атаках в бюллетене нет, но такие данные обычно появляются позже. Агентные сценарии и шаблоны подсказок только входят в корпоративную практику, и вместе с ними растёт поверхность атаки. Изолированные среды, которые должны удерживать исполнение внутри своих границ, ломаются на уровне конфигурации, а не кода. Для тех, кто ставит AI-сервисы рядом с внутренними системами, это повод пересмотреть сетевые ограничения и права учётных записей. Настройки агентов стоит считать таким же критичным участком, как и любой сервер, стоящий на периметре.

Ссылки

Комментарии: 0