GitLab AI Gateway 曝 9.9 分命令執行漏洞
2026/10/03 — 10/03 19:11·1 個來源·1 篇報道
事件概覽
2026 年 10 月 3 日,DEV Community 的一篇報道稱,GitLab 釋出了緊急安全更新,修復其自託管 AI Gateway 中的一個嚴重漏洞,編號為 CVE-2026-90970,CVSS v3.1 評分為 9.9。報道標題把該問題描述為命令執行漏洞。
按報道的說法,漏洞根源在於模板引擎對特殊元素的中和處理不當,對應 CWE-1336。由此帶來的風險是:管理員或其他獲授權使用者在自定義 prompt flow 模板時可能觸發命令執行。報道給出的受影響範圍是自託管方式部署的 AI Gateway,並稱 GitLab 此次是以緊急安全版本的形式作出響應,文中還包含一節技術漏洞分析。
報道給出的建議很直接:使用自託管 AI Gateway 的團隊應儘快升級。報道沒有說明修復該問題對應的具體版本號,沒有說明漏洞是否已被利用,也沒有提到漏洞的發現者或報告者;除緊急安全版本已經發布這一點外,材料中也沒有 GitLab 方面的進一步說明。截至這篇報道,事情就停在這裡。
AI 綜合 1 篇報道生成 · 更新於 2 小時前
最新進展GitLab 釋出緊急安全更新,修復自託管 AI Gateway 中的嚴重漏洞 CVE-2026-90970,CVSS v3.1 評分 9.9。漏洞源於模板引擎對特殊元素的中和處理不當(CWE-1336),管理員或授權使用者在自定義 prompt flow 模板時存在命令執行風險。自託管 AI Gateway 的團隊應儘快升級。
這件事的報道 點標題看原文
GitLab 釋出緊急安全更新,修復自託管 AI Gateway 中的嚴重漏洞 CVE-2026-90970,CVSS v3.1 評分 9.9。漏洞源於模板引擎對特殊元素的中和處理不當(CWE-1336),管理員或授權使用者在自定義 prompt flow 模板時存在命令執行風險。自託管 AI Gateway 的團隊應儘快升級。
自托管 GitLab AI Gateway 的团队需立即检查并升级
DEV Community · AIAI 評分 82
同時在說的其他事
- 529發酵中Apple 收緊 macOS 全盤訪問許可權,防範 AI Agent 風險8 個來源
- 453輝達釋出 64GB 版 DGX Spark,售價 4999 美元8 個來源
- 334爆Opus 5.5 與 GPT-6 Sol 同日釋出,每任務成本誰更低4 個來源
- 327Meta 開源 Muse Gadgets 韌體與 SDK5 個來源
- 219微軟釋出 MAI-Transcribe-2-Streaming 即時轉寫模型4 個來源
- 192亞馬遜擬將約 80 億美元輝達晶片轉入融資載體3 個來源
熱度怎麼算的?瞭解口徑收起
熱度按 48 小時內有多少個獨立來源在說這件事算:同一個來源發多條只算一次,並按 24 小時半衰期衰減,所以排前面的是很多人在說的事。
本頁彙總公開訂閱源,標題與摘要由模型整理,版權歸原作者所有;重要資訊請回原文核對。
- 爆
- 討論快速增加
- 新
- 首報 6 小時內
- 發酵中
- 討論仍在增加
