Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

「GitLab AI Gateway」にサンドボックス回避の脆弱性 - コマンド実行のおそれ

GitLabは、「GitLab AI Gateway」に深刻な脆弱性が明らかになったとして、修正版をリリースした。影響を受けるセルフホスト環境に対し、早期のアップデートを呼びかけている。

「GitLab AI Gateway」において、任意のコマンドを実行されるおそれがある脆弱性「CVE-2026-90970」が明らかとなったもの。

同脆弱性は、カスタムフローのプロンプトテンプレート処理に存在。「Duo Agent Platform」へアクセスできる認証済みユーザーが、細工したフロー設定を用いることで、一定の条件下でサンドボックスを回避し、任意のコマンドを実行できるという。

共通脆弱性評価システム「CVSSv3.1」のベーススコアは「9.9」。重要度は「クリティカル(Critical)」とレーティングされている。

GitLabは、修正版となる「GitLab AI Gateway 19.4.1」「同19.3.2」「同19.2.4」をリリース。利用者にアップデートを求めている。同社がホストする「AI Gateway」については、すでに修正を適用済みとしている。

(Security NEXT - 2026/10/05 ) このエントリーをはてなブックマークに追加

PR

関連記事

「Chrome」がアップデート - 脆弱性11件を解消
国内の「NetScaler」狙う攻撃も - 最新IoCで侵害確認を
「Apache HTTPD」に複数脆弱性 - 「クリティカル」との評価も
WatchGuardの「Fireware OS」に15件の脆弱性
HPE製アクセスポイント「Instant On」に脆弱性 - 「クリティカル」5件など
「FortiMail」に深刻なゼロデイ脆弱性 - 悪用が報告、修正版は準備中
Cisco、10月7日に複数製品のセキュリティアドバイザリを公開予定
NVIDIA製GPU関連ソフトに脆弱性 - 重要度「クリティカル」も
「Apache WSS4J」に認証回避など7件の脆弱性 - 修正版が公開
Apple製品やCiscoのSD-WAN管理製品の脆弱性悪用に注意喚起 - 米当局