GitLab hat eine kritische Schwachstelle im AI Gateway behoben und ruft betroffene Kunden zum sofortigen Handeln auf. Der Dienst stellt die KI-nativen Funktionen von GitLab Duo bereit. Während GitLab eine eigene Cloud-Instanz für GitLab.com, GitLab Self-Managed und GitLab Dedicated betreibt, lässt sich das Gateway über GitLab Duo Self-Hosted auch in Eigenregie auf GitLab Self-Managed betreiben.
Die Lücke wird unter CVE-2026-90970 geführt und geht auf eine unzureichende Neutralisierung von Eingaben zurück. Für einen Angriff genügen einfache Rechte in Verbindung mit Zugriff auf die Duo Agent Platform.
In seinem am Freitag veröffentlichten Advisory beschreibt das Unternehmen den Ablauf: Ein authentifizierter Nutzer mit Zugriff auf die Duo Agent Platform hätte unter bestimmten Bedingungen über eine speziell präparierte Flow-Konfiguration aus der Sandbox der Prompt-Vorlage ausbrechen und so beliebige Befehle auf dem AI Gateway ausführen können.
Abhilfe schaffen die Versionen 19.2.4, 19.3.2 und 19.4.1. Sie enthalten laut GitLab einen kritischen Sicherheitsfix für das selbst gehostete AI Gateway; allen GitLab-Self-Managed-Kunden mit einer solchen Installation empfiehlt das Unternehmen nachdrücklich ein sofortiges Update auf eine dieser Versionen. Betreiber eines von GitLab gehosteten Gateways sind bereits geschützt und müssen nichts tun. Vor der Veröffentlichung des Beitrags habe man die Betreiber selbst gehosteter Gateways gezielt kontaktiert und mit entsprechenden Hinweisen versorgt.
Es ist nicht die erste dringende Warnung dieser Art in jüngerer Zeit: Im vergangenen Monat schloss GitLab eine mit der Höchstbewertung versehene Path-Traversal-Schwachstelle (CVE-2026-85706) in der Community Edition und der Enterprise Edition. Nicht authentifizierte Angreifer konnten darüber sensible Daten wie Zugangsdaten und andere Geheimnisse von verwundbaren Servern auslesen.
Nur einen Tag später nahm die US-Cybersicherheitsbehörde CISA CVE-2026-85706 in ihren Katalog aktiv ausgenutzter Schwachstellen auf und setzte Bundesbehörden gemäß der Binding Operational Directive (BOD) 26-04 eine Frist von drei Tagen zur Absicherung ihrer Systeme.
Seit November 2021 hat CISA insgesamt fünf GitLab-Schwachstellen als in freier Wildbahn missbraucht eingestuft, darunter eine, die von Ransomware-Banden ausgenutzt wurde.
Die Reichweite der Plattform erklärt die Dringlichkeit: GitLab zählt mehr als 30 Millionen registrierte Nutzer, und über 50 Prozent der Fortune-100-Unternehmen setzen die DevSecOps-Plattform ein – darunter Nvidia, Lockheed Martin, T-Mobile, Goldman Sachs, Airbus und UBS.
