КИБЕРБЕЗОПАСНОСТЬ

GitLab закрыл критическую RCE в AI Gateway

CVE-2026-90970 позволяет запускать команды в GitLab Self-Hosted AI Gateway: GitLab выпустила патчи 19.2.4, 19.3.2 и 19.4.1.

✍️ Редакция iTech News | 03.10.2026 | ⏱ 4 мин | Источник: BleepingComputer
🛡

Уязвимость GitLab AI Gateway получила критический статус: при определенных условиях атакующий мог выполнить произвольные команды на self-hosted-инстансе AI Gateway. Для русскоязычных команд это не абстрактная история про чужой облачный сервис, а прямой повод проверить, не живет ли GitLab Duo Self-Hosted в инфраструктуре без свежего патча.

GitLab предупредила клиентов 2 октября 2026 года и выпустила исправления для версий 19.2.4, 19.3.2 и 19.4.1, сообщает BleepingComputer. Уязвимость отслеживается как CVE-2026-90970 и затрагивает GitLab Self-Hosted AI Gateway — компонент, через который работают AI-native функции GitLab Duo. Облачный AI Gateway, который использует GitLab.com, GitLab Self-Managed и GitLab Dedicated, уже защищен: пользователям размещенного GitLab сервиса ничего отдельно делать не нужно.

Сценарий атаки неприятный, но важная деталь: это не полностью анонимная RCE с улицы. По данным GitLab, проблема могла позволить аутентифицированному пользователю с базовыми привилегиями и доступом к Duo Agent Platform выйти за пределы sandbox prompt template через специально подготовленную flow-конфигурацию. После этого появлялась возможность выполнить произвольные команды на AI Gateway. Для корпоративной среды такой набор условий все равно выглядит опасно: внутренние пользователи, сервисные аккаунты и подрядчики часто имеют больше доступа, чем им действительно нужно.

AI Gateway нужен GitLab для функций GitLab Duo, то есть для сценариев, где платформа использует ИИ в разработке и DevSecOps-процессах. В managed-варианте этим шлюзом управляет сама GitLab, но Self-Managed-клиенты могут развернуть собственный self-hosted AI Gateway через GitLab Duo Self-Hosted. Именно эта модель и попала в зону риска. Чем сильнее компании тащат ИИ ближе к коду, CI/CD и внутренним данным, тем больше значение получают промежуточные сервисы, которые еще недавно не считались классической точкой атаки.

GitLab в своем уведомлении прямо рекомендует всем GitLab Self-Managed-клиентам с установленным GitLab Self-Hosted AI Gateway немедленно обновиться до одной из исправленных версий. Компания также сообщила, что заранее провела адресную рассылку для клиентов Self-Hosted AI Gateway перед публичным раскрытием информации. Это разумный ход: когда речь идет о выполнении команд на инфраструктурном компоненте, лишние сутки на патчинг могут быть дороже красивого пресс-релиза.

Уязвимость GitLab AI Gateway особенно чувствительна из-за места GitLab в корпоративной цепочке поставки ПО. Платформой DevSecOps пользуются более 30 млн зарегистрированных пользователей, а среди клиентов — более половины компаний из Fortune 100. В источнике перечисляются Nvidia, Lockheed Martin, T-Mobile, Goldman Sachs, Airbus и UBS. Даже если конкретная брешь затрагивает только self-hosted AI Gateway, такие продукты обычно стоят рядом с репозиториями, секретами, пайплайнами и внутренними инструментами разработки. Другими словами, это не тот сервер, который хочется оставить на потом, пока команда спорит о приоритетах квартала.

Контекст у истории тоже нервный. В сентябре GitLab уже закрывала максимальную по серьезности path traversal-уязвимость CVE-2026-85706 в Community Edition и Enterprise Edition. Она позволяла неаутентифицированным атакующим читать чувствительные данные, включая учетные данные и другие секреты, с уязвимых серверов. Уже на следующий день CISA добавила эту брешь в каталог активно эксплуатируемых уязвимостей и дала федеральным агентствам США три дня на защиту систем по директиве BOD 26-04.

С ноября 2021 года CISA пометила пять уязвимостей GitLab как используемые в реальных атаках, включая одну, которую применяли ransomware-группы. Это не делает GitLab «дырявой» платформой по умолчанию: популярные DevOps-системы просто находятся под постоянным давлением, потому что компрометация такой платформы дает атакующим рычаг сразу на код, сборку и доставку. Но для администраторов вывод скучный и полезный: GitLab нельзя обновлять по остаточному принципу, особенно если включены новые AI-компоненты.

Практический чек-лист для команд короткий. Нужно понять, используется ли именно GitLab Self-Hosted AI Gateway, а не только обычный GitLab Self-Managed. Затем проверить версию и обновиться до 19.2.4, 19.3.2 или 19.4.1. После обновления стоит посмотреть журналы активности пользователей с доступом к Duo Agent Platform и пересмотреть, кому этот доступ действительно нужен. Если доступ выдавался широким группам «на попробовать ИИ в разработке», самое время вернуть права к принципу минимально необходимого доступа.

Уязвимость GitLab AI Gateway хорошо показывает новый слой риска: ИИ-функции в инструментах разработки становятся не только удобным интерфейсом к коду, но и частью атакуемой инфраструктуры. В ближайшие месяцы похожих историй, вероятно, станет больше: чем глубже AI-агенты подключаются к репозиториям, пайплайнам и внутренним политикам, тем внимательнее придется проверять не только модели, но и все шлюзы, шаблоны и конфигурации вокруг них.

Поделиться: Telegram X LinkedIn