GitLab AI Gateway曝9.9分致命沙箱逃逸:登录用户可借模板注入在网关主机执行任意命令

GitLab AI Gateway曝9.9分致命沙箱逃逸:登录用户可借模板注入在网关主机执行任意命令

qidao123.com企服评测-应用市场2026-10-05T09:00:00.000+08002
10月2日,GitLab披露并修复其AI Gateway组件中的严重漏洞CVE-2026-90970(CVSS 9.9)。已登录且拥有Duo Agent Platform权限的低权限用户,可精心构造flow配置绕过提示词模板沙箱,在自托管网关主机上执行任意命令,可能导致密钥泄露与内网横向移动。受影响为自托管AI Gateway 18.1.6至19.4.1前多版本,修复版为19.2.4/19.3.2/19.4.1。

新闻原文

10月2日,GitLab披露并紧急修复了AI Gateway组件中的一个严重漏洞,编号CVE-2026-90970,CVSS v3.1评分高达9.9(Critical)。该组件介于GitLab实例与背后大语言模型之间,负责路由提示词与响应。

漏洞根因是自定义flow的提示词模板处理不当(CWE-1336,模板引擎特殊元素未正确中和)。一个已登录、仅拥有Duo Agent Platform权限的低权限用户,可提交特制的flow配置,绕过提示词模板沙箱,进而在AI Gateway主机上执行任意命令。这是模板注入(发生在LLM被调用之前),而非提示词注入。

影响范围限定于自托管(self-managed)AI Gateway:18.1.6起至19.2.4之前、19.3分支至19.3.2之前、19.4分支至19.4.1之前的所有版本。GitLab.com、GitLab Dedicated以及接入GitLab托管网关的自管理实例不受影响——这些环境GitLab已自行修复。修复版为19.2.4、19.3.2、19.4.1,Docker与Helm部署需更新镜像标签并重启。

风险之所以高,是因为自托管网关存有JWT签名与校验密钥等敏感凭据,并桥接内部GitLab与外部AI提供商。一旦被攻破,攻击者可窃取API密钥、拦截AI生成的代码与专有数据,并可能以此为跳板向内网深处横向移动。GitLab将此漏洞归功白帽研究员invisiblemeerkat,未提供临时绕过方案;这是该网关年内第二起同类9.9分模板引擎漏洞(前次为CVE-2026-1868)。

企服观察

这起漏洞给所有上AI Gateway的企业提了个醒:AI网关已经从看不见的中间件,变成了新的安全边界。它一边连着内部代码库和CI/CD,一边连着外部模型,还存着JWT签名密钥,一旦被拿下,攻击面远超一次普通的提示词越权。凡是把AI接进研发流程的团队,都得把网关当生产级资产来防护,而不是当附属功能。

值得区分的是,这是模板引擎注入,不是提示词注入。攻击发生在LLM被调用之前、在模板渲染层就逃逸了,意味着常规的提示词过滤、护栏根本拦不住。这提醒我们:AI应用的安全边界不止模型一层,模板、工作流配置、工具定义这些执行环境同样是攻击面,必须像对待传统Web输入一样做校验和沙箱隔离。

权限设计是这单事件的另一个教训。漏洞虽要登录,但只需低权限的Duo Agent Platform账号,且无需用户交互。这说明AI系统的权限最小化和传统应用一样重要——给智能体的账号不该比给人多,能建flow的权限也要受控。很多团队给AI工具开了宽松权限图方便,结果把网关变成内网跳板。

补丁纪律现在就是生产纪律。CVE-2026-90970是年内该网关第二起9.9分模板引擎漏洞,说明这类新型边界的防御还不成熟,漏洞会反复出现。企业必须把AI网关纳入常规补丁节奏,单独盯版本号(注意是网关组件版本,不是主GitLab版本),Helm部署还要防缓存镜像不更新,否则重启也白搭。

对自托管AI基础设施的团队,处置清单很明确:先确认网关版本是否在受影响区间;升级到19.2.4/19.3.2/19.4.1;收紧Duo Agent Platform的flow创建权限,监控异常flow改动与网关进程外连;轮换JWT等敏感密钥。别等官方说有无在野利用——高风险边界宁可假设已被碰过。

这起事件也折射出更大的趋势:当智能体开始读写代码、调工具、碰CI/CD,安全边界被成倍放大。过去审计代码就行,现在还得审计AI工作流配置。把prompt模板、agent workflow当成应用安全架构的一部分,而不是AI功能的一部分,是今年企业AI落地必须补的课。

对选型的影响很直接:评估AI编码/智能体平台时,把自托管网关的漏洞响应速度、沙箱隔离强度、密钥管理列进核心指标。托管版省心但数据出域,自托管可控但要自己扛补丁——这条权衡在受监管行业尤其尖锐,选之前先把运维能力算进去。

最后给一句冷静的判断:9.9分听着吓人,但它需要有效账号、且限于自托管网关,GitLab托管环境已自动修复。真正的启示不是恐慌,而是把AI基础设施的供应链安全常态化——新型边界会持续出事,谁能把补丁、权限、密钥、监控做成标准动作,谁就能既用AI又不把门敞给攻击者。

从产业看,AI网关正成为企业AI架构里最容易被低估也最该优先加固的一环。模型能力在卷,但决定企业敢不敢把AI接进核心系统的,是网关这类边界的可靠程度。CVE-2026-90970是一个信号:安全能力会和产品能力一起,成为智能体平台的分水岭。

落到日常运维,建议把AI网关纳入安全基线的必查项:版本号单独盯、最小权限默认开、密钥定期轮换、异常flow与网关进程外连上监控。这类漏洞会反复出现,能持续打补丁、持续审计的团队,才既享受AI提效又不被它开后门。安全从来不是一次修复,而是一套常态动作,AI基础设施尤其如此。

好内容,需要你的鼓励

评论

请评价真实、客观、有价值的内容
0/500

请回复有价值的信息,无意义的评论将很快被删除,账号将被禁止发言。

还没有评论,期待你的第一条客观评价
qidao123.com:企服评测·应用市场·商务社交-IT产业互联网
微信订阅号微信订阅号
微信服务号微信服务号
微信客服微信客服(加群)
小程序小程序
H5H5
关于我们
商务合作
本站浏览量:3745296 ©Copyright 2022-2026 杭州祥升科技有限公司 版权所有浙ICP备20004199号