Cảnh báo lỗ hổng nghiêm trọng CVE-2026-90970 trên GitLab AI Gateway
GitLab vừa phát hành bản vá khẩn cấp cho lỗ hổng nghiêm trọng CVE-2026-90970 trên AI Gateway, cho phép kẻ tấn công thực thi mã từ xa (RCE) trên các máy chủ tự lưu trữ.

- Mức độ nghiêm trọng: Lỗ hổng CVE-2026-90970 đạt điểm CVSS 9.9, cho phép thực thi mã từ xa (RCE) trên GitLab AI Gateway.
- Đối tượng bị ảnh hưởng: Các tổ chức tự lưu trữ (self-hosted) GitLab AI Gateway phiên bản từ 18.1.6 đến 19.4.0.
- Cơ chế tấn công: Kẻ tấn công có quyền truy cập Duo Agent Platform có thể thoát khỏi sandbox của template prompt để thực thi lệnh tùy ý.
- Khuyến nghị: Quản trị viên cần cập nhật ngay lập tức lên các phiên bản 19.2.4, 19.3.2 hoặc 19.4.1.
1. Bối cảnh & Tổng quan
GitLab vừa chính thức công bố bản vá bảo mật cho một lỗ hổng nghiêm trọng được định danh là CVE-2026-90970, ảnh hưởng trực tiếp đến thành phần AI Gateway. Đây là dịch vụ trung gian quan trọng kết nối các instance GitLab với các mô hình AI. Lỗ hổng này cho phép một người dùng đã xác thực, có quyền truy cập vào Duo Agent Platform, có thể thực thi các lệnh tùy ý trên gateway dưới các điều kiện nhất định.
Với điểm số CVSS 9.9 (Critical), lỗ hổng này đặt ra rủi ro an ninh mạng cực kỳ lớn cho các doanh nghiệp đang tự vận hành (self-hosted) hạ tầng AI của riêng mình. GitLab đã xác nhận rằng các dịch vụ trên GitLab.com và GitLab Dedicated không bị ảnh hưởng do đã được cập nhật tự động.
2. Phân tích Kỹ thuật & Chuỗi Khai thác
Lỗ hổng CVE-2026-90970 thuộc nhóm lỗi liên quan đến công cụ tạo mẫu (template engine), được phân loại theo mã CWE-1336 (Improper Neutralization of Special Elements Used in a Template Engine). Đây là một dạng lỗi logic trong việc xử lý các cấu hình luồng (flow configuration) tùy chỉnh trên Duo Agent Platform.
Cơ chế khai thác
Kẻ tấn công lợi dụng lỗ hổng trong prompt template của một custom flow. Bằng cách tạo ra một cấu hình luồng được thiết kế đặc biệt, kẻ tấn công có thể thoát khỏi môi trường sandbox (sandbox escape) của template engine. Sau khi thoát khỏi sandbox, kẻ tấn công có khả năng thực thi mã lệnh (RCE) trực tiếp trên máy chủ chạy AI Gateway.
So sánh với các lỗ hổng tiền nhiệm
Đáng chú ý, đây không phải là lần đầu tiên GitLab đối mặt với các lỗ hổng template engine nghiêm trọng. Vào tháng 2, GitLab đã vá lỗ hổng CVE-2026-1868 với mức độ nghiêm trọng tương đương (CVSS 9.9). Cả hai lỗ hổng này đều chia sẻ cùng một bản chất kỹ thuật theo phân loại CWE-1336, cho thấy sự tồn tại của các điểm yếu hệ thống trong kiến trúc xử lý template của AI Gateway.
3. Bảng chi tiết các phiên bản bị ảnh hưởng
| Phiên bản Gateway hiện tại | Phiên bản đã vá (Fixed Version) |
|---|---|
| 18.1.6 đến 19.1.x | 19.2.4 |
| 19.3.x (trước 19.3.2) | 19.3.2 |
| 19.4.x (trước 19.4.1) | 19.4.1 |
4. Hướng dẫn Khắc phục & Hardening
Đối với các quản trị viên hệ thống đang vận hành AI Gateway tự lưu trữ, việc cập nhật là yêu cầu bắt buộc. Dưới đây là quy trình thực hiện cập nhật cho các môi trường triển khai phổ biến:
Cập nhật trên Docker
Để cập nhật, quản trị viên cần dừng container hiện tại, xóa bỏ và khởi chạy lại với image mới đã được vá lỗi:
# Dừng và xóa container cũ
docker stop gitlab-ai-gateway
docker rm gitlab-ai-gateway
# Kéo image mới và chạy lại
docker pull registry.gitlab.com/gitlab-org/ai-gateway:v19.4.1
docker run -d --name gitlab-ai-gateway [cấu hình_cũ_của_bạn] registry.gitlab.com/gitlab-org/ai-gateway:v19.4.1Cập nhật trên Helm Chart
Đối với môi trường Kubernetes sử dụng Helm, bạn cần cập nhật giá trị image.tag trong file cấu hình values.yaml hoặc thông qua lệnh helm upgrade:
helm upgrade --set image.tag=v19.4.1 gitlab-ai-gateway ./gitlab-ai-gateway-chart5. Khuyến nghị Phòng thủ
Hiện tại, chưa có giải pháp thay thế (workaround) nào được công bố cho các hệ thống chưa thể cập nhật ngay lập tức. Do đó, các tổ chức cần thực hiện các biện pháp giảm thiểu rủi ro sau:
- Giới hạn quyền truy cập: Kiểm soát chặt chẽ danh sách người dùng có quyền truy cập vào Duo Agent Platform.
- Giám sát nhật ký (Logging): Theo dõi các hành vi bất thường liên quan đến việc thực thi lệnh từ các tiến trình của AI Gateway.
- Cách ly mạng: Đảm bảo AI Gateway nằm trong phân vùng mạng được bảo vệ, hạn chế khả năng kết nối trực tiếp từ internet nếu không cần thiết.
- Tham khảo tài liệu chính thức: Theo dõi thông tin cập nhật từ GitLab Security Advisories để nắm bắt các thay đổi mới nhất.
Mạng Lưới An Ninh Mạng & Cộng Đồng
Nhận cảnh báo 0-Day khẩn cấp, phân tích mã độc và tham gia thảo luận kỹ thuật cùng chuyên gia.
Ban biên tập nội dung và phân tích an ninh mạng tại ADSECVN.COM.



