GitLab Duo Claude AI Agent の脆弱性 CVE-2026-18252 などが FIX:CI 環境内での任意のコマンド実行

GitLab Duo Claude AI Agent Flaw Lets Attackers Execute Arbitrary Commands in CI Pipelines

2026/08/27 gbhackers — GitLab が公表したのは、Community Edition/Enterprise Edition に対するセキュリティ・アップデートのリリースであり、Duo Claude AI Agent に存在する深刻度 High の脆弱性を含む 7 件の脆弱性を修正するものだ。この脆弱性を悪用する認証済みの Developer は、CI (Continuous Integration) 環境内で任意のコマンドを実行する可能性がある。

GitLab Duo Claude AI Agent の脆弱性

脆弱性 CVE-2026-18252 (CVSS 7.3) は、信頼できない制御領域から機能が取り込まれることに起因する。特定の条件下で、GitLab Duo Claude AI Agent は、ユーザーが制御するソースから提供される設定を処理するため、この動作を悪用する Developer ロールを持つ認証済みユーザーが、CI 環境内で任意のコマンド実行を引き起こす可能性がある。

この脆弱性は、GitLab Enterprise Edition の 18.9~19.1.7 未満/19.2〜19.2.5 未満/19.3〜19.3.1 未満の環境に影響を及ぼすが、悪用の前提として低権限の攻撃者によるユーザー操作が必要となる。悪用に成功した攻撃者は、影響を受ける CI ジョブからアクセス可能なリソースの機密性/完全性を侵害する可能性がある。

CI ランナーが、ソースコード/パッケージ・レジストリ/デプロイ用認証情報/クラウド・トークン/本番インフラにアクセスできる組織では、このリスクが特に顕著となる。CI ランナーの設定とトークンのスコープに応じて、パイプライン内でコマンドを実行する攻撃者により、CI 変数の窃取/ビルド・アーティファクトの改変/リリース・ワークフローの不正操作/接続された環境への横展開などが可能になる。

セルフ・マネージド環境の顧客は、サポート対象のバージョン系列に応じて、GitLab 19.3.1/19.2.5/19.1.7 のいずれかに速やかにアップグレードする必要がある。その一方で、すでに GitLab.com ではパッチ適用済みのソフトウェアが使用されているため、GitLab Dedicated の顧客による対応は必要ない。なお、GitLab は、CVE-2026-18252 を報告した HackerOne の研究者 thwin_htet の功績を認めている。

今回のパッチ・リリースでは、サービス拒否/認可/パイプライン・ポリシーの脆弱性に関連する問題も修正されている。特に CVE-2026-15387 が悪用されると、ジョブの依存関係が不適切に処理されるため、Pipeline Execution Policy が適用されるジョブの実行環境に Developer が影響を与えられるようになる。この脆弱性の深刻度は Medium と評価されているが、集中管理型のパイプライン・ガバナンス制御を使用している環境では注意が必要となる。

管理者に推奨されるのは、予期しないコマンドを検出するための CI/CD ジョブ・ログの確認に加え、Claude AI Agent の設定やパイプライン・ポリシーの依存関係に対する最近の変更の調査、不審な活動が確認された場合の漏えいした CI 認証情報のローテーション、CI ランナーが最小権限で動作していることの確認である。

CVE の詳細
CVESeverity / CVSSAffected editions and versionsSecurity impact
CVE-2026-18252High / 7.3EE 18.9 to before 19.1.7; 19.2 to before 19.2.5; 19.3 to before 19.3.1Developer can execute arbitrary CI-context commands through Claude agent processing of user-controlled configuration
CVE-2026-77801Medium / 6.5CE/EE 12.8 to before 19.1.7; 19.2 to before 19.2.5; 19.3 to before 19.3.1Authenticated user can disrupt background-job processing through missing object-count limits in import pipelines
CVE-2025-10903Medium / 6.5EE 11.10 to before 19.1.7; 19.2 to before 19.2.5; 19.3 to before 19.3.1Specially crafted SCIM provisioning input triggers an unbounded loop and denial of service
CVE-2026-3035Medium / 5.5EE 11.3 to before 19.1.7; 19.2 to before 19.2.5; 19.3 to before 19.3.1Project Maintainer may access a protected-environment terminal without authorization
CVE-2026-4398Medium / 5.4EE 18.3 to before 19.1.7; 19.2 to before 19.2.5; 19.3 to before 19.3.1User may assign inaccessible namespace compliance frameworks to their own project on self-managed instances
CVE-2026-15387Medium / 4.3EE 19.1 to before 19.1.7; 19.2 to before 19.2.5; 19.3 to before 19.3.1Developer can influence Pipeline Execution Policy enforcement-job environments via job dependencies
CVE-2026-7487Low / 3.5EE 13.1 to before 19.1.7; 19.2 to before 19.2.5; 19.3 to before 19.3.1Merge-request author with Reporter access can reset approval rules