GitLab закрыла RCE с оценкой 9.9 в AI Gateway
2 октября 2026 года GitLab раскрыла критическую уязвимость CVE-2026-90970 (CVSS 9.9) в AI Gateway: аутентифицированный пользователь с доступом к Duo Agent Platform может выйти из песочницы шаблонов промптов и выполнить произвольные команды. Патчи вышли в версиях 19.2.4, 19.3.2 и 19.4.1; облачные шлюзы уже исправлены, самостоятельно размещённые — нет.
- CVE-2026-90970: CVSS 9.9, побег из песочницы шаблонов промптов в AI Gateway
- Исправления: 19.2.4, 19.3.2 и 19.4.1 от 2 октября 2026 года
- Уязвимы self-hosted шлюзы от 18.1.6; облачные GitLab.com и Dedicated уже пропатчены
- Нужен аккаунт с доступом к Duo Agent Platform, следов эксплуатации в атаках нет
Читать дальше
Безопасность