Коротко: 2 октября 2026 года GitLab выпустила патчи для критической уязвимости CVE-2026-90970 (CVSS 9.9 из 10) в собственном ИИ-шлюзе (AI Gateway) — сервисе, который обслуживает ИИ-функции GitLab Duo на самостоятельно размещённых (self-hosted) инсталляциях. Авторизованный пользователь с доступом к Duo Agent Platform мог с помощью специально составленной конфигурации «потока» (flow) вырваться из изолированной песочницы промпт-шаблонов и выполнить произвольные команды на сервере шлюза. Обходного решения не существует — единственный способ закрыть уязвимость — обновиться до исправленной версии.
Что именно сломано
AI Gateway обрабатывает кастомные промпт-шаблоны внутри изолированной среды — песочницы, в которой собирается текст, отправляемый языковой модели. Уязвимость классифицирована как CWE-1336 (некорректная нейтрализация специальных символов в шаблонизаторе): авторизованный пользователь с доступом к Duo Agent Platform мог сконструировать конфигурацию flow так, чтобы вырваться за пределы этой песочницы и выполнить произвольные команды уже на хосте самого шлюза — а не внутри изолированной среды, как задумано архитектурой.
Под угрозой версии AI Gateway с 18.1.6 до 19.2.4, с 19.3 до 19.3.2 и 19.4 до 19.4.1. Исправленные релизы — 19.2.4, 19.3.2 и 19.4.1. GitLab уже обновила собственные облачные шлюзы; владельцам self-hosted инсталляций (AI Gateway разворачивается отдельно — как Docker-образ или Helm chart) нужно обновить компонент вручную.
Почему это не просто «баг в очередном SaaS»
Случай показателен тем, что это не классическая уязвимость веб-приложения, а брешь именно в механизме изоляции ИИ-агента — компоненте, который по задумке должен ограничивать модель рамками безопасного «песочного» выполнения. Та же категория риска, что мы разбирали в материале о приватности ИИ-браузеров: чем больше у ассистента автономии внутри инфраструктуры, тем дороже обходится ошибка в его изоляции. Здесь цена ошибки — не утечка одного диалога, а полноценное выполнение команд на сервере компании, использующей GitLab Duo для автоматизации разработки.
Для обычного пользователя облачного GitLab.com риск отсутствует — компания закрыла проблему на своей стороне до публичного раскрытия. Под угрозой — только организации, которые сами хостят AI Gateway как часть self-hosted или dedicated-инсталляции GitLab.
Что это значит на практике
Для команд, у которых развёрнут self-hosted GitLab с AI Gateway, — это не предупреждение «на будущее», а пункт, требующий немедленного действия: нет никакого временного workaround, кроме обновления до патченой версии. Для всех остальных — ещё одно напоминание, что ИИ-инструменты, встроенные в привычные корпоративные сервисы (репозитории кода, таск-трекеры, чаты), расширяют поверхность атаки так же, как любой новый компонент инфраструктуры, и их изоляция требует такого же внимания, как и сам код.
Как снизить риск уже сейчас
- Проверьте версию AI Gateway. Если у вас self-hosted или dedicated GitLab с включённым Duo Agent Platform — обновитесь до 19.2.4, 19.3.2 или 19.4.1 немедленно, обходного решения нет.
- Ограничьте, кому доступен Duo Agent Platform. Уязвимость требует аутентифицированного доступа — сократите список пользователей с правами на создание кастомных flow до необходимого минимума.
- Аудируйте разрешения ИИ-инструментов в целом. Та же логика применима к любым плагинам и расширениям, которые дают модели доступ к файлам, терминалу или сети, — см. наш разбор рискованных расширений браузера (аналогичный принцип «чем больше прав — тем больше поверхность атаки»).
- Шифруйте канал, через который работает команда с удалёнными серверами. VPN не устранит уязвимость в коде шлюза, но на общественном Wi-Fi — в кафе, аэропорту, коворкинге — он закрывает отдельный риск: перехват трафика на уровне сети, пока вы администрируете инфраструктуру удалённо. LiMP VPN — no-logs-сервис для Android, Windows и Chrome.
Часто задаваемые вопросы
Собрали короткие ответы на вопросы, которые обычно возникают после новостей о критических уязвимостях в ИИ-инструментах разработки.
Источники
- The Hacker News — «GitLab Patches Critical 9.9 AI Gateway Flaw Allowing Command Execution on Self-Hosted Servers», 2 октября 2026
- BleepingComputer — «GitLab warns of critical RCE vulnerability in AI Gateway service», 2 октября 2026
- Security Affairs — «CVE-2026-90970: Critical GitLab AI Gateway Flaw Fixed»
