脆弱性  ·  2026-10-03

GitLab AI Gateway プロンプトテンプレートサンドボックスエスケープ: 認証済みDuo Agent Platformユーザーが任意のコマンド実行に到達 (CVSS 9.9)

脆弱性High 影響度GlobalCVE-2026-90970
GitLabは、AI Gatewayコンポーネントの重大なテンプレートインジェクション/サンドボックスエスケープを修正しました。特定の条件下では、認証済みのDuo Agent Platformユーザーが巧妙に細工されたフロー設定を介してプロンプトテンプレートサンドボックスを脱出し、AI Gateway上で任意のコマンド実行を達成できる可能性があります。NVDに2026-10-02に公開されました。
AI Gatewayは、GitLabのCI/CDおよびコード提案LLMトラフィックの前面に位置する信頼境界であり、通常はモデルプロバイダーキーを保持しています。このゲートウェイでのコマンド実行は、LLMプロンプト/プロジェクトデータを公開またはリダイレクトし、より広範なGitLab/CI環境へのピボットを可能にし、エージェント対応のプロンプトテンプレーティング自体がリモートコード実行の攻撃面であることを実証しています。
巧妙に作成されたDuo Agentフロー設定がプロンプトテンプレートサンドボックスをエスケープし(テンプレートインジェクション、CWE-1336)、認証済みユーザーがLLMトラフィックをプロキシするAI Gatewayホスト上で任意のコマンドを実行できるようにします。
GitLab AI Gateway 18.1.6 – 19.2.3、19.3.0 – 19.3.1、19.4.0 (修正版 19.2.4 / 19.3.2 / 19.4.1)
AI Gatewayを19.2.4、19.3.2、または19.4.1にアップグレードしてください。参照: https://gitlab.com/gitlab-org/gitlab/-/work_items/628842
NVD CVE-2026-90970GitLab work item 628842
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →