快讯
GitLab修复关键AI网关RCE漏洞,CVSS评分
数据:GitLab发布了针对CVE-2026-90970的补丁,修复了影响其AI网关的关键漏洞。该漏洞的CVSS评分为9.9,允许具有Duo Agent平台访问权限的认证用户在底层主机上执行任意命令。这是首次在AI特定基础设施组件中发现的关键远程代码执行漏洞。该漏洞源于用户提供的流配置数据的不足清理,AI网关使用Jinja2风格的模板占位符处理这些配置。由于输入未得到适当中和,攻击者可以操纵模板引擎执行沙箱逃逸。GitLab已经修复了托管实例,但自托管用户必须手动更新到版本19.2.4、19.3.2或19.4.1。
