人工智能电脑

GitLab发布补丁修复捷威严重远程代码执行漏洞CVE-2026-90970

GitLab发布19.2.4、19.3.2和19.4.1版本,修复AI捷威中可导致任意命令执行的严重漏洞CVE-2026-90970。

GitLab警告客户立即修复其AI捷威服务中的一个严重漏洞,该漏洞编号为CVE-2026-90970。据bleepingcomputer.com报道,该漏洞可能允许拥有Duo Agent Platform访问权限的已认证用户突破提示模板沙箱并执行任意命令。

GitLab已发布19.2.4、19.3.2和19.4.1版本以修复该漏洞,适用于自托管AI捷威用户。使用GitLab托管AI捷威的客户已受到保护,无需采取任何措施。

在公开披露之前,GitLab已对自托管AI捷威客户进行了有针对性的联系。

背景

上个月,GitLab修复了GitLab社区版和企业版中的一个最高严重级别的路径遍历漏洞(CVE-2026-85706)。次日,CISA将CVE-2026-85706列入其 actively exploited 漏洞列表,并要求联邦机构在三天内保护其系统。自2021年11月以来,CISA已标记五个被野外利用的GitLab漏洞,其中一个曾被勒索软件团伙利用。GitLab的DevSecOps平台拥有超过3000万注册用户,并被超过50%的《财富》100强公司使用。

快速问答

哪些GitLab版本修复了CVE-2026-90970?

GitLab发布了19.2.4、19.3.2和19.4.1版本以修复该漏洞。

使用GitLab托管AI捷威的客户需要做什么?

使用GitLab托管AI捷威的客户已受到保护,无需采取任何措施。

该漏洞影响哪些用户?

该漏洞可能允许拥有Duo Agent Platform访问权限的已认证用户突破提示模板沙箱并执行任意命令。

来源