PT-2026-104355 · Gitlab · Gitlab Ai Gateway
CVE-2026-90970
·
Publicado
2026-10-02
·
Atualizado
2026-10-03
CVSS v3.1
9.9
Crítica
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
GitLab AI Gateway versões 18.1.6 até 19.2.3
GitLab AI Gateway versões 19.3 até 19.3.1
GitLab AI Gateway versões 19.4 até 19.4.0
Descrição
Uma fraqueza de neutralização inadequada no serviço self-hosted AI Gateway permite que um usuário autenticado com acesso ao Duo Agent Platform escape do sandbox de modelo de prompt. Ao utilizar uma configuração de fluxo especialmente elaborada, um invasor pode executar comandos arbitrários na instância do AI Gateway.
Recomendações
Atualize o GitLab AI Gateway versões 18.1.6 até 19.2.3 para a versão 19.2.4.
Atualize o GitLab AI Gateway versões 19.3 até 19.3.1 para a versão 19.3.2.
Atualize o GitLab AI Gateway versões 19.4 até 19.4.0 para a versão 19.4.1.
Correção
RCE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Gitlab Ai Gateway