GitLabのAI Gatewayに存在する重大な脆弱性により、認証済みユーザーがプロンプトテンプレートのサンドボックスを脱出し、脆弱なセルフホスト型システム上でコマンドを実行できる可能性がある。
GitLabは金曜日、CVE-2026-90970を公表し、CVSSの評価基準で10点満点中9.9と評価した。この脆弱性はセルフホスト型のAI Gateway環境に影響し、カスタムフローのプロンプトテンプレートにおける不適切な無害化に起因する。
GitLabによると、Duo Agent Platformへのアクセス権を持つ認証済みユーザーは、特定の条件下で、細工したフロー設定を使ってプロンプトテンプレートのサンドボックスを脱出し、AI Gateway上で任意のコマンドを実行できる可能性がある。
同社は問題を修正するバージョン19.2.4、19.3.2、19.4.1をリリースし、アドバイザリーを公開する前に、セルフホスト型ゲートウェイを運用する顧客にすでに連絡したと述べた。
この脆弱性の影響を受けるのは、18.1.6以降で19.2.4より前のリリース、19.3.2より前の19.3ブランチ、そして19.4.1より前の19.4ブランチに該当するAI Gatewayのバージョンだ。
クラウドユーザーはすでに保護されている
すべてのGitLab顧客が対応する必要があるわけではありません。GitLabは、ホスト型AI Gatewayにはすでに修正を適用したと述べています。したがって、GitLab.com、GitLab Dedicated、またはGitLabがホストするゲートウェイに接続されたGitLab Self-Managedインスタンスを利用している顧客は保護されています。
緊急の対応が必要なのは、自社でAI Gatewayを運用している組織です。ゲートウェイは独立したコンポーネントであるため、管理者はメインのGitLabインストールを更新すれば十分だと考えず、導入済みのゲートウェイのバージョンを確認する必要があります。
ゲートウェイが本当の懸念事項である理由
この脆弱性は、AIの応答を単に操作するだけの欠陥より深刻です。サンドボックスからの脱出に成功すると、ゲートウェイが動作するシステム上でのコマンド実行に至る可能性があります。
AI GatewayはGitLabのAI機能と基盤モデルの間に位置し、リクエストを処理するとともに、プラットフォームをAIインフラに接続しているため、これは重要な問題です。セルフホスト型環境には機密性の高い認証情報が含まれている場合もあり、侵害されたゲートウェイがさらなる攻撃の足掛かりとして利用される可能性があります。
GitLabは、CVE-2026-90970が実際の攻撃で悪用されているとは述べていません。また、概念実証コードや詳細な悪用手順も公開していません。
管理者が取るべき対応
影響を受けるセルフホスト型ゲートウェイを運用している組織は、適切な修正版リリース(19.2.4、19.3.2、または19.4.1)に直ちにアップグレードすべきです。
管理者は、メインのGitLabインストールとは別にAI Gatewayのバージョンを確認する必要があります。GitLab自体にパッチを適用しても、セルフホスト型ゲートウェイが必ず更新されるとは限らないためです。
セキュリティチームは、Duo Agent Platformへのアクセス権を持つユーザーを確認し、最近のカスタムフロー設定に予期しない変更がないかも調査すべきです。アップグレードできないシステム向けの回避策は、GitLabから提示されていません。
現在のところ、CVE-2026-90970が実際の攻撃で悪用されていることを示す情報はありません。それでも、CVSSスコアが9.9で、コマンド実行に至る可能性があることから、迅速なパッチ適用が最も安全な対応です。
その他のニュース:2026年に向けた4つの実践的な習慣――より迅速なパッチ適用、MFAに過度に依存せず利用すること、正規に見えるリクエストにも疑問を持つこと、そして個人データの一部はすでに流出していると想定すること





