GitLab AI Gatewayに深刻度9.9の脆弱性 自己ホスト版は即時更新を
GitLab脆弱性AIエージェントCVEプロンプトインジェクション
GitLabがAI Gatewayの重大な脆弱性(CVE-2026-90970、CVSS 9.9)を修正した。Duo Agent Platformにアクセスできる認証済みユーザーが、細工したフロー設定でプロンプトテンプレートのサンドボックスを抜け、AI Gateway上で任意のコマンドを実行できる。自己ホスト型のAI Gatewayを運用している場合は19.2.4/19.3.2/19.4.1への更新が必要。
何が発表されたか
GitLab が AI Gateway のクリティカルなパッチリリースを公開した。
- 脆弱性ID: CVE-2026-90970
- CVSS: 9.9(Critical)
- 影響を受けるバージョン: AI Gateway 18.1.6 〜 19.2.3、19.3.0 〜 19.3.1、19.4.0
- 修正バージョン: 19.2.4、19.3.2、19.4.1
- 内容: Duo Agent Platform へのアクセス権を持つ認証済みユーザーが、細工したフロー設定によってプロンプトテンプレートのサンドボックスを脱出し、AI Gateway 上で任意のコマンドを実行できる
誰が影響を受けるか
- 対応が必要: 自己ホスト型(Self-Hosted)の AI Gateway を運用している組織
- 対応不要: GitLab.com、GitLab Dedicated、および GitLab がホストする AI Gateway を利用している GitLab Self-Managed の利用者。GitLab 側でホストしている AI Gateway には修正が適用済みと案内されている
つまり、SaaS 版の GitLab を使っているだけなら作業は発生しない。自前で AI Gateway を立てて Duo 系の機能を動かしている場合に限って緊急性が高い。
取るべき対応
- 自社・クライアント環境に 自己ホスト型の AI Gateway があるか を確認する。GitLab 本体のバージョンとは別管理なので、本体だけ見て判断しない
- 該当する場合、19.2.4 / 19.3.2 / 19.4.1 のいずれかへ直ちに更新する。GitLab は全ての自己ホスト AI Gateway に即時アップグレードを求めている
- 更新が即座にできない場合は、Duo Agent Platform にアクセスできるユーザーの範囲を確認する。認証済みユーザーが起点となる脆弱性のため、権限を持つアカウントの棚卸しが暫定的な縮小策になる
- AI Gateway の管理インタフェースやエンドポイントが、必要以上に広いネットワークから到達できていないかを合わせて確認する
補足
AI エージェント基盤では「プロンプトテンプレートのサンドボックスを抜ける」形の脆弱性が実際にコマンド実行まで到達しうる、という事例になる。自社でエージェント実行基盤を組んでいる場合も、ユーザー入力やフロー定義をテンプレートに差し込む設計を見直す材料になる。
