GitLab修复AI网关远程执行漏洞
先了解这件事
2026年10月3日,GitLab修复AI Gateway严重漏洞CVE-2026-90970。BleepingComputer称,具备基本权限和Duo Agent Platform访问权的攻击者,可利用特制流程配置逃逸提示模板沙箱并执行任意命令;The Hacker News则称,具有Duo Agent Platform访问权限的登录用户在特定条件下即可利用精心构造的自定义流程配置实施攻击,CVSS评分为9.9。GitLab托管的AI Gateway已获保护,自托管用户应升级至19.2.4、19.3.2或19.4.1。两则报道均未说明该漏洞是否已遭利用。
AI 根据报道生成 · 19 小时前更新
报道时间线
沿着报道,了解事件的不同侧面。
- The Hacker News精选GitLab 修复 AI Gateway 严重漏洞 CVE-2026-90970
GitLab 修复了 AI Gateway 漏洞 CVE-2026-90970,具备 Duo Agent Platform 访问权限的登录用户可在特定条件下通过精心构造的自定义流程配置,在自托管网关上执行任意命令。漏洞评分为 CVSS 9.9,修复版本为 19.2.4、19.3.2 和 19.4.1;仅自行托管网关的客户需要立即更新,公告未说明该漏洞是否已遭利用。
- BleepingComputerGitLab 修复 AI Gateway 严重 RCE 漏洞
GitLab 警告 AI Gateway 存在可导致任意命令执行的严重漏洞 CVE-2026-90970,具备基本权限和 Duo Agent Platform 访问权的攻击者可利用特制流程配置逃逸提示模板沙箱。自托管用户应升级至 19.2.4、19.3.2 或 19.4.1,GitLab 托管的 AI Gateway 已获保护,无需操作。
本事件热度走势
当前热度 11·可比范围峰值 18(10月3日 04:00)·近 24 小时可比范围变化 –
趋势仅比较持续完整观测到的相同主体,范围可能小于当前热度统计。移动指针或点击图表查看每小时热度;键盘可用左右方向键切换。