GitLab repareert kritieke 9.9 AI Gateway-fout waardoor opdrachtuitvoering op zelfgehoste servers mogelijk is

Een kritieke fout in de AI Gateway van GitLab zou ervoor kunnen zorgen dat een ingelogde gebruiker met Duo Agent Platform-toegang onder bepaalde omstandigheden opdrachten op de gateway kan uitvoeren, aldus GitLab in een advies.

De gateway is de service die een GitLab-instantie verbindt met AI-modellen, en alleen organisaties die hun eigen gateway hosten hoeven actie te ondernemen. De fout is opgelost in gatewayversies 19.2.4, 19.3.2 en 19.4.1.

De fout wordt bijgehouden als CVE-2026-90970. GitLab maakte het op 2 oktober bekend en beoordeelde het als kritisch, met een CVSS-score van 9,9 op 10.

GitLab beheert AI Gateways voor zijn klanten en heeft deze al gerepareerd. Klanten op GitLab.com, GitLab Dedicated en zelfbeheerde instances die een door GitLab gehoste gateway gebruiken, hoeven niets te doen, aldus het bedrijf.

Zelfbeheerde klanten kunnen in plaats daarvan hun eigen gateway hosten, een optie die GitLab biedt om AI-verzoek- en antwoordgegevens binnen de eigen omgeving van de klant te houden. GitLab raadt deze klanten ten zeerste aan om onmiddellijk te updaten. Het stuurde die richtlijnen naar klanten met zelf-gehoste gateways voordat het het advies publiceerde.

Het advies zegt niet of de fout bij aanvallen is gebruikt. De Amerikaanse Cybersecurity and Infrastructure Security Agency (CISA) heeft op 2 oktober een beoordeling aan het CVE-record toegevoegd waarin uitbuiting als ‘geen’ wordt vermeld. De andere twee waarden van CISA omvatten een publieke proof of concept en actieve exploitatie.

Betrokken en opgeloste versies

De onderstaande versies zijn AI Gateway-versies. De gateway wordt geïnstalleerd als een eigen Docker-installatiekopie of Helm-diagram en heeft zijn eigen updatestappen.

Gatewayversie in gebruik

Eerste vaste versie

18.1.6 of later, vóór 19.2.4

19.2.4

19.3, vóór 19.3.2

19.3.2

19.4, vóór 19.4.1

19.4.1

Als u een Docker-implementatie wilt bijwerken, stopt u de actieve container en verwijdert u deze. Vervolgens haalt u de nieuwe afbeeldingstag op en voert u deze uit, bijvoorbeeld self-hosted-v19.4.1-ee. Helm-implementaties stellen de nieuwe tag in de afbeeldingsinstelling van het diagram in.

Er wordt geen vaste versie vermeld onder 19.2.4. Dat betekent dat elke gateway-release van 18.1.6 tot en met 19.1 binnen het getroffen bereik blijft.

De installatiehandleiding van GitLab vertelt beheerders dat ze de gateway-image moeten gebruiken die overeenkomt met hun secundaire versie van GitLab. Het advies zegt niet of een 19.2.4-gateway werkt met GitLab 19.1 of eerder, of dat er fixes voor de oudere lijnen gepland zijn.

Vanaf 2 oktober vermeldde het onderhoudsbeleid van GitLab 19.4, 19.3 en 19.2 als de GitLab-releases die beveiligingsoplossingen krijgen. Dat zijn dezelfde drie lijnen die de gateway-fix hebben gekregen.

Er wordt geen oplossing vermeld voor gateways die nog niet kunnen worden bijgewerkt. Het advies biedt ook geen manier om te controleren of een gateway is aangevallen voordat deze werd bijgewerkt.

Wat is er bekend over de fout

De fout zit in de promptsjabloon van een aangepaste stroom, volgens de titel van het advies. Een aangepaste stroom is een door AI aangedreven workflow die gebruikers op het Duo Agent Platform creëren om taken uit meerdere stappen te automatiseren.

Een ingelogde gebruiker met Duo Agent Platform-toegang had de fout kunnen gebruiken om “aan de prompt-sjabloon-sandbox te ontsnappen via een speciaal vervaardigde flow-configuratie”, aldus GitLab. De ontsnapping zou kunnen leiden tot willekeurige uitvoering van commando’s op de gateway.

De omstandigheden die de aanval nodig heeft, worden niet beschreven en er wordt geen gebruikersrol genoemd buiten de toegang tot Duo Agent Platform.

Een zelf-gehoste gateway bevat ondertekeningssleutels voor JSON Web Tokens (JWT), waarvan de installatiehandleiding van GitLab zegt dat deze als gevoelige inloggegevens moeten worden behandeld. Het maakt ook verbinding met de GitLab-instantie en met de AI-modelaanbieders van de organisatie.

GitLab heeft de HackerOne-gebruiker onzichtbaremeerkat gecrediteerd voor het melden van de fout.

In februari repareerde GitLab nog een gateway-fout, CVE-2026-1868, die eveneens met een 9,9 werd beoordeeld. Een ingelogde gebruiker zou deze fout kunnen bereiken via een opgestelde stroomdefinitie, en dit zou kunnen leiden tot Denial of Service of code-uitvoering op de gateway.

Beide gebreken zijn zwakke punten in de template-engine van dezelfde klasse, CWE-1336. Het nieuwe advies maakt geen melding van de fout van februari.

Thijs Van der Does