กลับไปหน้าข่าวสาร

GitLab AI Gateway ช่องโหว่วิกฤต CVE-2026-90970 เปิดทาง RCE บน Self-Hosted Instance

แชร์:

GitLab เปิดเผย CVE-2026-90970 ช่องโหว่ระดับวิกฤต CVSS 9.9 ใน AI Gateway สำหรับ GitLab Self-Hosted ที่เกิดจากการจัดการ Custom Flow Prompt Template อย่างไม่เหมาะสม ส่งผลให้ผู้โจมตีสามารถหลุดจาก Prompt Sandbox และรัน Arbitrary Command บนเซิร์ฟเวอร์ได้ ช่องโหว่นี้กระทบผู้ใช้ที่รัน AI Gateway แบบ Self-Hosted เป็นหลัก ขณะที่ GitLab.com และ GitLab Dedicated ได้รับการแก้ไขแล้วโดยอัตโนมัติ


รายละเอียดทางเทคนิค


ที่มาของช่องโหว่


CVE-2026-90970 เกิดขึ้นใน AI Gateway Component ของ GitLab ซึ่งทำหน้าที่เป็นตัวกลางระหว่าง GitLab Instance กับโมเดล AI ภายใน GitLab Duo ช่องโหว่อยู่ที่ขั้นตอนการประมวลผล Custom Flow Prompt Template — ฟีเจอร์ที่อนุญาตให้ Operator กำหนด Prompt เองเพื่อปรับพฤติกรรมของ AI


เมื่อ AI Gateway ประมวลผล Prompt Template ที่ผู้ใช้ส่งเข้ามา ระบบไม่ได้ Sanitize หรือ Isolate Input อย่างเพียงพอ ทำให้ผู้โจมตีสามารถฝัง Payload พิเศษใน Template เพื่อหลุดออกจาก Prompt Sandbox และยกระดับไปรัน Arbitrary Command ในระดับ OS ของเซิร์ฟเวอร์ที่รัน AI Gateway (Remote Code Execution)


รายละเอียดช่องโหว่


  • ▸ CVE: CVE-2026-90970
  • ▸ CVSS Score: 9.9 (Critical) — Attack Vector: Network | Complexity: Low | Privileges: Low | User Interaction: None | Confidentiality/Integrity/Availability: High
  • ▸ Component ที่ได้รับผลกระทบ: GitLab AI Gateway (Self-Hosted)
  • ▸ ประเภทช่องโหว่: Improper Input Handling → Prompt Template Sandbox Escape → Remote Code Execution
  • ▸ Researcher: invisiblemeerkat (รายงานผ่าน GitLab Bug Bounty Program)
  • ▸ สถานะ Exploit: ยังไม่มีรายงาน Active Exploitation ณ ขณะนี้


เวอร์ชันที่ได้รับผลกระทบและที่แก้ไขแล้ว


ช่องโหว่กระทบ GitLab AI Gateway ใน 3 สาย Release ดังนี้:


  • ▸ GitLab 18.1.6 ถึงต่ำกว่า 19.2.4 — ได้รับการแก้ไขใน 19.2.4
  • ▸ GitLab 19.3.x ต่ำกว่า 19.3.2 — ได้รับการแก้ไขใน 19.3.2
  • ▸ GitLab 19.4.x ต่ำกว่า 19.4.1 — ได้รับการแก้ไขใน 19.4.1


สำคัญ: GitLab.com, GitLab Dedicated และ GitLab Self-Managed ที่ใช้ GitLab-hosted AI Gateway (ไม่ได้รัน AI Gateway เอง) ได้รับการ Patch โดยอัตโนมัติแล้ว กลุ่มที่ต้องอัปเดตด่วนคือ Self-Hosted Operator ที่รัน AI Gateway ของตัวเอง


ผลกระทบที่อาจเกิดขึ้น


  1. RCE บนเซิร์ฟเวอร์ที่รัน AI Gateway — ผู้โจมตีที่ได้สิทธิ์ Low-Privilege บน GitLab Instance สามารถโจมตีข้าม Sandbox ไปรัน Command บนเซิร์ฟเวอร์ได้โดยตรง ไม่ต้องมีการโต้ตอบจากเหยื่อ ทำให้ขั้นตอนการโจมตีสั้นและอันตรายมาก
  2. Confidentiality ของ Source Code และ Secrets ตกอยู่ในความเสี่ยง — GitLab มักถูกใช้เก็บ Source Code, CI/CD Credentials, API Key และ Secrets ขององค์กร หาก AI Gateway โดนเจาะ ผู้โจมตีอาจเข้าถึง Asset เหล่านี้จาก Host ที่ AI Gateway รันอยู่ได้
  3. CVSS 9.9 ต้องการ Patch อย่างเร่งด่วน — ด้วย Attack Vector: Network และ User Interaction: None หมายความว่าการโจมตีทำได้จากระยะไกลโดยไม่ต้องให้เหยื่อคลิกหรือทำสิ่งใด ทำให้ความเสี่ยง Exploitation สูงมากเมื่อมี Exploit ออกมาสู่สาธารณะ
  4. กระทบองค์กรที่ใช้ GitLab Self-Hosted พร้อม AI Feature — องค์กรที่เปิดใช้ GitLab Duo บน Self-Hosted Instance ซึ่งรวมถึงกลุ่มธุรกิจเทคโนโลยีและสถาบันการศึกษาในไทยที่นิยม Self-Hosted เพื่อควบคุม Data Residency มีความเสี่ยงโดยตรง


สิ่งที่องค์กรควรทำ


  1. ตรวจสอบเวอร์ชัน AI Gateway ทันที — ตรวจสอบว่า GitLab AI Gateway ที่ใช้งานอยู่เป็นเวอร์ชันใด หากอยู่ในช่วงที่ได้รับผลกระทบ (18.1.6–19.2.3, 19.3.0–19.3.1, 19.4.0) ให้วางแผน Patch โดยด่วน
  2. อัปเดตเป็น Fixed Version — อัปเดต GitLab เป็นเวอร์ชัน 19.2.4, 19.3.2 หรือ 19.4.1 ขึ้นไปตามสาย Release ที่ใช้งาน ทำตาม GitLab Upgrade Path ที่แนะนำเพื่อหลีกเลี่ยงปัญหา Migration
  3. ประเมินว่า Expose AI Gateway สู่ภายนอกหรือไม่ — หากองค์กรรัน AI Gateway ที่เข้าถึงได้จาก Internet โดยตรง ความเสี่ยงสูงกว่ามาก ให้ Network Isolate หรือ Restrict Access ไว้ก่อนจนกว่าจะ Patch ได้
  4. ตรวจสอบ Log ย้อนหลัง — ดู Access Log ของ AI Gateway สำหรับ Request ผิดปกติ โดยเฉพาะ Request ที่มี Template Payload ซับซ้อนหรือมาจาก IP ที่ไม่คาดคิด


แนวทางลดความเสี่ยงระยะยาว


  1. กำหนด Policy การ Patch AI Component อย่างเข้มงวด — AI Gateway เป็น Component ใหม่ที่อาจถูกมองข้ามในกระบวนการ Patch Management ทั่วไป ให้เพิ่ม GitLab AI Gateway เข้าใน Asset Inventory และ Patch Cycle โดยเฉพาะ
  2. จำกัดสิทธิ์การสร้าง Custom Prompt Template — ทบทวนว่า User กลุ่มใดบ้างที่มีสิทธิ์สร้างหรือแก้ไข Custom Flow Prompt Template และจำกัดเฉพาะผู้ที่จำเป็น เพื่อลด Attack Surface
  3. Network Segmentation สำหรับ AI Gateway — วาง AI Gateway ไว้ใน Network Segment ที่จำกัดการเข้าถึง ไม่ควร Expose โดยตรงสู่ Internet และใช้ WAF เพื่อ Filter Traffic ผิดปกติ
  4. ติดตาม GitLab Security Advisory อย่างสม่ำเสมอ — Subscribe GitLab Security Newsletter และ CVE Feed เพื่อรับการแจ้งเตือนช่องโหว่ใหม่ๆ โดยเฉพาะใน AI และ DevSecOps Component ที่มีการพัฒนาเร็ว


วิเคราะห์ในมุมมองจาก TXEC


CVE-2026-90970 เป็นตัวอย่างชัดเจนของ "AI Attack Surface ใหม่" ที่มาพร้อมกับการนำ AI เข้าสู่ DevOps Workflow AI Gateway ถูกออกแบบมาเพื่อขยายความสามารถของ GitLab Duo แต่กลายเป็นช่องทางเจาะระบบที่มี CVSS สูงถึง 9.9


ประเด็นที่น่ากังวลคือ CVSS 9.9 พร้อม Privileges Required: Low หมายความว่าผู้โจมตีต้องการแค่ Account ระดับต่ำบน GitLab Instance เท่านั้นก็สามารถโจมตีได้ — ไม่ต้องเป็น Admin ในสภาพแวดล้อมที่มี Guest Account หรือ Open Registration ความเสี่ยงยิ่งสูงขึ้นไปอีก


สำหรับองค์กรไทยที่ใช้ GitLab Self-Hosted เพื่อ Code Repository หรือ CI/CD Pipeline การตรวจสอบ AI Gateway Version และ Patch ควรเป็น Priority สูงสุดในสัปดาห์นี้ โดยเฉพาะหาก GitLab Instance เข้าถึงได้จากภายนอกองค์กร


[ แหล่งอ้างอิง: CyberSecurity News , GitLab Security Advisory ]