GitLab AI Gateway 曝 9.9 分命令执行漏洞
2026/10/03 — 10/03 19:11·1 个来源·1 篇报道
事件概览
2026 年 10 月 3 日,DEV Community 的一篇报道称,GitLab 发布了紧急安全更新,修复其自托管 AI Gateway 中的一个严重漏洞,编号为 CVE-2026-90970,CVSS v3.1 评分为 9.9。报道标题把该问题描述为命令执行漏洞。
按报道的说法,漏洞根源在于模板引擎对特殊元素的中和处理不当,对应 CWE-1336。由此带来的风险是:管理员或其他获授权用户在自定义 prompt flow 模板时可能触发命令执行。报道给出的受影响范围是自托管方式部署的 AI Gateway,并称 GitLab 此次是以紧急安全版本的形式作出响应,文中还包含一节技术漏洞分析。
报道给出的建议很直接:使用自托管 AI Gateway 的团队应尽快升级。报道没有说明修复该问题对应的具体版本号,没有说明漏洞是否已被利用,也没有提到漏洞的发现者或报告者;除紧急安全版本已经发布这一点外,材料中也没有 GitLab 方面的进一步说明。截至这篇报道,事情就停在这里。
AI 综合 1 篇报道生成 · 更新于 2 小时前
最新进展GitLab 发布紧急安全更新,修复自托管 AI Gateway 中的严重漏洞 CVE-2026-90970,CVSS v3.1 评分 9.9。漏洞源于模板引擎对特殊元素的中和处理不当(CWE-1336),管理员或授权用户在自定义 prompt flow 模板时存在命令执行风险。自托管 AI Gateway 的团队应尽快升级。
这件事的报道 点标题看原文
GitLab 发布紧急安全更新,修复自托管 AI Gateway 中的严重漏洞 CVE-2026-90970,CVSS v3.1 评分 9.9。漏洞源于模板引擎对特殊元素的中和处理不当(CWE-1336),管理员或授权用户在自定义 prompt flow 模板时存在命令执行风险。自托管 AI Gateway 的团队应尽快升级。
自托管 GitLab AI Gateway 的团队需立即检查并升级
DEV Community · AIAI 评分 82
同时在说的其他事
- 529发酵中Apple 收紧 macOS 全盘访问权限,防范 AI Agent 风险8 个来源
- 453英伟达发布 64GB 版 DGX Spark,售价 4999 美元8 个来源
- 334爆Opus 5.5 与 GPT-6 Sol 同日发布,每任务成本谁更低4 个来源
- 327Meta 开源 Muse Gadgets 固件与 SDK5 个来源
- 219微软发布 MAI-Transcribe-2-Streaming 实时转写模型4 个来源
- 192亚马逊拟将约 80 亿美元英伟达芯片转入融资载体3 个来源
热度怎么算的?了解口径收起
热度按 48 小时内有多少个独立来源在说这件事算:同一个来源发多条只算一次,并按 24 小时半衰期衰减,所以排前面的是很多人在说的事。
本页汇总公开订阅源,标题与摘要由模型整理,版权归原作者所有;重要信息请回原文核对。
- 爆
- 讨论快速增加
- 新
- 首报 6 小时内
- 发酵中
- 讨论仍在增加
