GitLab Duo Claude AI Agent Flaw Lets Attackers Execute Arbitrary Commands in CI Pipelines
2026/08/27 gbhackers — GitLab が公表したのは、Community Edition/Enterprise Edition に対するセキュリティ・アップデートのリリースであり、Duo Claude AI Agent に存在する深刻度 High の脆弱性を含む 7 件の脆弱性を修正するものだ。この脆弱性を悪用する認証済みの Developer は、CI (Continuous Integration) 環境内で任意のコマンドを実行する可能性がある。

GitLab Duo Claude AI Agent の脆弱性
脆弱性 CVE-2026-18252 (CVSS 7.3) は、信頼できない制御領域から機能が取り込まれることに起因する。特定の条件下で、GitLab Duo Claude AI Agent は、ユーザーが制御するソースから提供される設定を処理するため、この動作を悪用する Developer ロールを持つ認証済みユーザーが、CI 環境内で任意のコマンド実行を引き起こす可能性がある。
この脆弱性は、GitLab Enterprise Edition の 18.9~19.1.7 未満/19.2〜19.2.5 未満/19.3〜19.3.1 未満の環境に影響を及ぼすが、悪用の前提として低権限の攻撃者によるユーザー操作が必要となる。悪用に成功した攻撃者は、影響を受ける CI ジョブからアクセス可能なリソースの機密性/完全性を侵害する可能性がある。
CI ランナーが、ソースコード/パッケージ・レジストリ/デプロイ用認証情報/クラウド・トークン/本番インフラにアクセスできる組織では、このリスクが特に顕著となる。CI ランナーの設定とトークンのスコープに応じて、パイプライン内でコマンドを実行する攻撃者により、CI 変数の窃取/ビルド・アーティファクトの改変/リリース・ワークフローの不正操作/接続された環境への横展開などが可能になる。
セルフ・マネージド環境の顧客は、サポート対象のバージョン系列に応じて、GitLab 19.3.1/19.2.5/19.1.7 のいずれかに速やかにアップグレードする必要がある。その一方で、すでに GitLab.com ではパッチ適用済みのソフトウェアが使用されているため、GitLab Dedicated の顧客による対応は必要ない。なお、GitLab は、CVE-2026-18252 を報告した HackerOne の研究者 thwin_htet の功績を認めている。
今回のパッチ・リリースでは、サービス拒否/認可/パイプライン・ポリシーの脆弱性に関連する問題も修正されている。特に CVE-2026-15387 が悪用されると、ジョブの依存関係が不適切に処理されるため、Pipeline Execution Policy が適用されるジョブの実行環境に Developer が影響を与えられるようになる。この脆弱性の深刻度は Medium と評価されているが、集中管理型のパイプライン・ガバナンス制御を使用している環境では注意が必要となる。
管理者に推奨されるのは、予期しないコマンドを検出するための CI/CD ジョブ・ログの確認に加え、Claude AI Agent の設定やパイプライン・ポリシーの依存関係に対する最近の変更の調査、不審な活動が確認された場合の漏えいした CI 認証情報のローテーション、CI ランナーが最小権限で動作していることの確認である。
CVE の詳細
| CVESeverity / CVSSAffected editions and versionsSecurity impact | |||
|---|---|---|---|
| CVE-2026-18252 | High / 7.3 | EE 18.9 to before 19.1.7; 19.2 to before 19.2.5; 19.3 to before 19.3.1 | Developer can execute arbitrary CI-context commands through Claude agent processing of user-controlled configuration |
| CVE-2026-77801 | Medium / 6.5 | CE/EE 12.8 to before 19.1.7; 19.2 to before 19.2.5; 19.3 to before 19.3.1 | Authenticated user can disrupt background-job processing through missing object-count limits in import pipelines |
| CVE-2025-10903 | Medium / 6.5 | EE 11.10 to before 19.1.7; 19.2 to before 19.2.5; 19.3 to before 19.3.1 | Specially crafted SCIM provisioning input triggers an unbounded loop and denial of service |
| CVE-2026-3035 | Medium / 5.5 | EE 11.3 to before 19.1.7; 19.2 to before 19.2.5; 19.3 to before 19.3.1 | Project Maintainer may access a protected-environment terminal without authorization |
| CVE-2026-4398 | Medium / 5.4 | EE 18.3 to before 19.1.7; 19.2 to before 19.2.5; 19.3 to before 19.3.1 | User may assign inaccessible namespace compliance frameworks to their own project on self-managed instances |
| CVE-2026-15387 | Medium / 4.3 | EE 19.1 to before 19.1.7; 19.2 to before 19.2.5; 19.3 to before 19.3.1 | Developer can influence Pipeline Execution Policy enforcement-job environments via job dependencies |
| CVE-2026-7487 | Low / 3.5 | EE 13.1 to before 19.1.7; 19.2 to before 19.2.5; 19.3 to before 19.3.1 | Merge-request author with Reporter access can reset approval rules |
GitLab Enterprise Edition における GitLab Duo Claude AI Agent の、機能取り込み処理の不備に起因する脆弱性 CVE-2026-18252 の影響が懸念されています。この問題は、ユーザーが制御可能なソースから提供される設定が不適切に処理される背景により発生します。認証済みの Developer ロールを持つユーザーによる悪用により、CI 環境内での任意コマンド実行/CI 変数の窃取/ビルド・アーティファクトの改変/接続環境への横展開などの深刻な影響が生じます。対応策として、サポート対象バージョンへの速やかなアップグレード/CI ジョブ・ログの確認/漏えいした CI 認証情報のローテーション/CI ランナーの最小権限での運用が推奨されます。
You must be logged in to post a comment.