何が起きたか
GitLabは、AI Gatewayコンポーネントの重大なテンプレートインジェクション/サンドボックスエスケープを修正しました。特定の条件下では、認証済みのDuo Agent Platformユーザーが巧妙に細工されたフロー設定を介してプロンプトテンプレートサンドボックスを脱出し、AI Gateway上で任意のコマンド実行を達成できる可能性があります。NVDに2026-10-02に公開されました。
なぜ重要か
AI Gatewayは、GitLabのCI/CDおよびコード提案LLMトラフィックの前面に位置する信頼境界であり、通常はモデルプロバイダーキーを保持しています。このゲートウェイでのコマンド実行は、LLMプロンプト/プロジェクトデータを公開またはリダイレクトし、より広範なGitLab/CI環境へのピボットを可能にし、エージェント対応のプロンプトテンプレーティング自体がリモートコード実行の攻撃面であることを実証しています。
攻撃経路
巧妙に作成されたDuo Agentフロー設定がプロンプトテンプレートサンドボックスをエスケープし(テンプレートインジェクション、CWE-1336)、認証済みユーザーがLLMトラフィックをプロキシするAI Gatewayホスト上で任意のコマンドを実行できるようにします。
影響を受けるシステム
GitLab AI Gateway 18.1.6 – 19.2.3、19.3.0 – 19.3.1、19.4.0 (修正版 19.2.4 / 19.3.2 / 19.4.1)
緩和策
AI Gatewayを19.2.4、19.3.2、または19.4.1にアップグレードしてください。参照: https://gitlab.com/gitlab-org/gitlab/-/work_items/628842