무슨 일이 있었나
GitLab은 AI Gateway 구성 요소의 심각한 템플릿 주입/샌드박스 이스케이프를 수정했습니다. 특정 조건에서 인증된 Duo Agent Platform 사용자는 특수하게 제작된 흐름 구성을 통해 프롬프트 템플릿 샌드박스를 벗어나 AI Gateway에서 임의 명령 실행을 달성할 수 있습니다. NVD에 2026-10-02에 게시되었습니다.
왜 중요한가
AI Gateway는 GitLab의 CI/CD 및 코드 제안 LLM 트래픽 앞에 있는 신뢰 경계이며 일반적으로 모델 공급자 키를 보유합니다. 이에 대한 명령 실행은 LLM 프롬프트/프로젝트 데이터를 노출하거나 리디렉션할 수 있고 더 넓은 GitLab/CI 환경으로 피벗할 수 있으며, 에이전트 인식 프롬프트 템플릿 자체가 원격 코드 실행 표면임을 보여줍니다.
공격 경로
특수하게 제작된 Duo Agent 흐름 구성은 프롬프트 템플릿 샌드박스를 이스케이프(CWE-1336, 템플릿 주입)하여 인증된 사용자가 LLM 트래픽을 프록시하는 AI Gateway 호스트에서 임의 명령을 실행할 수 있게 합니다.
영향받는 시스템
GitLab AI Gateway 18.1.6 – 19.2.3, 19.3.0 – 19.3.1, 19.4.0 (19.2.4 / 19.3.2 / 19.4.1에서 수정)
완화 방안
AI Gateway를 19.2.4, 19.3.2 또는 19.4.1로 업그레이드. 참조: https://gitlab.com/gitlab-org/gitlab/-/work_items/628842