GitLab выпустила патч-релиз 19.3.1 26 августа. Среди исправлений — CVE-2026-18252, описанная как «проблема включения функциональности из ненадежной сферы контроля в ИИ-агенте Duo Claude, затрагивающая GitLab EE». Это самая показательная уязвимость AI-агента, раскрытая на этой неделе, и ее будут описывать неверно.

Что на самом деле произошло

Собственная формулировка GitLab такова: компания «устранила проблему, при которой при определенных условиях аутентифицированный пользователь с правами разработчика мог выполнять произвольные команды в контексте CI, поскольку агент Claude обрабатывал конфигурацию из источника, контролируемого пользователем». Агент считывал свою конфигурацию из места, куда разработчик мог записывать данные. Что бы эта конфигурация ему ни предписывала, он это и выполнял — внутри CI, с учетными данными CI.

Что неверно в распространенной трактовке

Все, что связано с LLM и выполнением команд, обычно относят к prompt injection или jailbreak — то есть к тому, что модель удалось «уговорить» обойти свои ограничения. Здесь не тот случай. Это классическая ошибка границы доверия, тот же класс багов, что и чтение сборочного скрипта из ненадежного пути; она существовала бы в точно таком же виде, даже если бы компонент, читающий эту конфигурацию, не содержал никакой модели вообще. Различие важно для устранения: prompt injection смягчают защитами на уровне модели, которые вероятностны и неполны, тогда как здесь проблему исправляют тем, что не читают конфигурацию из места, куда можно записывать данные. GitLab исправила ее именно вторым способом, и это правильный путь; называть это сбоем в области AI safety — значит скрывать тот факт, что исправление здесь детерминированное.

Кто выставил оценку и почему это важно

Оценка составляет 7.3 High по вектору CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:N. GitLab выступает в роли собственного CNA, так что эта оценка — собственная оценка компании ее же дефекта, опубликованная при том, что технические детали все еще под эмбарго. Вектор внутренне согласован — нужны низкие привилегии, требуется взаимодействие пользователя, влияния на доступность нет — и нет причин считать его ошибочным. Но независимый аналитик не сможет проверить его, пока GitLab не откроет детали — обычно примерно через 30 дней после выпуска патча. До тех пор серьезность уязвимости агента в широко используемой CI-платформе полностью зависит от слов самой платформы.

Что делать сейчас

Затронутые версии: GitLab EE 18.9 до 19.1.7, 19.2 до 19.2.5 и 19.3 до 19.3.1. Об уязвимости сообщили через программу HackerOne GitLab. Необходимое условие — учетная запись с правами разработчика, а во многих организациях это не высокий барьер: это стандартный уровень доступа для любого, кто пишет код. Самостоятельно размещенные инстансы, где Duo работает с агентом Claude, должны считать это приоритетным пунктом релиза.