事件经过
GitLab修复了其AI Gateway组件中的一个严重模板注入/沙箱逃逸漏洞。在某些条件下,经过认证的Duo Agent Platform用户可通过特制流程配置突破提示模板沙箱,在AI Gateway上实现任意命令执行。于2026-10-02在NVD发布。
影响分析
AI Gateway是位于GitLab CI/CD和代码建议LLM流量之前的信任边界,通常持有模型提供商密钥。在其上的命令执行可能暴露或重定向LLM提示/项目数据,并侵入更广泛的GitLab/CI环境,同时表明代理感知的提示模板本身就是一个远程代码执行攻击面。
攻击途径
特制的Duo Agent流程配置可逃逸提示模板沙箱(模板注入,CWE-1336),允许经过认证的用户在代理LLM流量的AI Gateway主机上执行任意命令。
受影响系统
GitLab AI Gateway 18.1.6 – 19.2.3、19.3.0 – 19.3.1、19.4.0(修复版本19.2.4 / 19.3.2 / 19.4.1)
缓解措施
将AI Gateway升级至19.2.4、19.3.2或19.4.1。参考:https://gitlab.com/gitlab-org/gitlab/-/work_items/628842