Laut Titel des Advisories steckt der Fehler in der Prompt-Vorlage eines sogenannten Custom Flow — eines KI-gestützten Arbeitsablaufs, den Nutzer auf der Duo Agent Platform anlegen, um mehrstufige Aufgaben zu automatisieren. Ein angemeldeter Nutzer mit Zugriff auf diese Plattform hätte die Lücke nutzen können, um nach GitLabs Formulierung „über eine speziell präparierte Flow-Konfiguration aus der Sandbox der Prompt-Vorlage auszubrechen". Dieser Ausbruch kann zur Ausführung beliebiger Befehle auf dem Gateway führen.
Welche Bedingungen der Angriff genau voraussetzt, beschreibt das Advisory nicht. Auch eine Nutzerrolle wird über den Zugriff auf die Duo Agent Platform hinaus nicht genannt.
Ob die Schwachstelle bereits für Angriffe genutzt wurde, lässt GitLab offen. Die US-Behörde CISA ergänzte den CVE-Eintrag am 2. Oktober um eine Einschätzung, die den Ausnutzungsstatus mit „keine" angibt. Die beiden anderen möglichen Werte der CISA-Skala decken einen öffentlichen Proof of Concept sowie aktive Ausnutzung ab.
Das Gateway wird als eigenes Docker-Image oder Helm-Chart installiert und besitzt einen eigenen Aktualisierungsweg. Bei einer Docker-Installation muss der laufende Container gestoppt und entfernt werden, anschließend wird das neue Image-Tag geladen und gestartet, etwa self-hosted-v19.4.1-ee. Bei Helm-Installationen wird das neue Tag in der Image-Einstellung des Charts gesetzt.
Unterhalb von 19.2.4 nennt GitLab keine korrigierte Version. Damit fällt jedes Gateway-Release von 18.1.6 bis einschließlich der 19.1-Reihe in den betroffenen Bereich. GitLabs Installationsanleitung weist Administratoren an, das Gateway-Image passend zur jeweiligen GitLab-Minor-Version zu verwenden. Ob ein 19.2.4-Gateway mit GitLab 19.1 oder älter zusammenarbeitet und ob Korrekturen für die älteren Zweige geplant sind, sagt das Advisory nicht.
GitLabs Wartungsrichtlinie führte am 2. Oktober die Releases 19.4, 19.3 und 19.2 als jene auf, die Sicherheitskorrekturen erhalten — exakt die drei Linien, für die auch der Gateway-Fix erschien.
Einen Behelf für Gateways, die sich derzeit nicht aktualisieren lassen, nennt GitLab nicht. Ebenso wenig gibt das Advisory einen Weg an, um zu prüfen, ob ein Gateway vor dem Update angegriffen wurde.
Die Tragweite ergibt sich aus der Rolle des Dienstes: Ein selbst gehostetes Gateway hält die Signaturschlüssel für JSON Web Tokens (JWT), die GitLabs Installationsanleitung ausdrücklich als sensible Zugangsdaten einstuft. Zudem ist es mit der GitLab-Instanz und mit den KI-Modellanbietern der Organisation verbunden.
Es ist nicht die erste Lücke dieser Art: Im Februar hatte GitLab mit CVE-2026-1868 eine weitere Gateway-Schwachstelle behoben, ebenfalls mit 9,9 bewertet. Auch dort konnte ein angemeldeter Nutzer über eine präparierte Flow-Definition angreifen, mit möglicher Dienstblockade oder Codeausführung auf dem Gateway. Beide Fehler gehören zur selben Klasse von Schwächen in Template-Engines (CWE-1336). Das neue Advisory erwähnt den Februar-Fall nicht.
