GitLab、AI Gatewayの重大な脆弱性を修正するパッチを公開
GitLabは、Self-Hosted AI Gatewayに影響するプロンプトテンプレートサンドボックス回避の脆弱性について、修正版19.2.4、19.3.2、19.4.1を公開した。
GitLabは、AI Gatewayに存在する重大な脆弱性に対して直ちにパッチを適用するよう顧客に警告した。この脆弱性はCVE-2026-90970として追跡されている。セキュリティ情報を報じたbleepingcomputer.comによると、この欠陥を悪用すると、Duo Agent Platformへのアクセス権を持つ認証済みユーザーがプロンプトテンプレートのサンドボックスを回避し、任意のコマンドを実行できる可能性がある。
GitLabは、Self-Hosted AI Gatewayユーザー向けにこの脆弱性を修正するバージョン19.2.4、19.3.2、19.4.1を公開した。
GitLabがホストするAI Gatewayを利用している顧客はすでに保護されており、対応する必要はないとされている。
GitLabは開示に先立ち、Self-Hosted AI Gatewayの顧客に対して個別の連絡を行っていた。
背景として、先月GitLabはGitLab Community EditionおよびEnterprise Editionにおける最大深刻度のパストラバーサル脆弱性(CVE-2026-85706)を修正した。その翌日、CISAはCVE-2026-85706を実際に悪用されている脆弱性のリストに追加し、連邦機関に対し3日以内にシステムを保護するよう求めた。
よくある質問
CVE-2026-90970の修正版はどれですか?
GitLabは19.2.4、19.3.2、19.4.1を公開し、Self-Hosted AI Gatewayユーザー向けにこの脆弱性を修正しています。
GitLabホストのAI Gateway利用者は対応が必要ですか?
いいえ。GitLabがホストするAI Gatewayを利用している顧客はすでに保護されており、対応の必要はないとされています。
この脆弱性を悪用すると何ができますか?
Duo Agent Platformへのアクセス権を持つ認証済みユーザーがプロンプトテンプレートのサンドボックスを回避し、任意のコマンドを実行できる可能性があります。