Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
GitLab hat einen Sicherheitshinweis veröffentlicht, der kritische Schwachstellen in seinem AI Gateway-Service beschreibt, der unter bestimmten Bedingungen einem authentifizierten Benutzer mit Zugriff auf die Duo Agent-Plattform erlaubt, aus der "Sandbox" von Eingabevorlagen zu entkommen und beliebige Befehle im Gateway selbst auszuführen. Das Urteil wurde als CVE-2026-90970, erhielt eine CVSS-Score von 9.9 / 10 und GitLab veröffentlichte die Korrektur am 2. Oktober. Die die Lösung enthaltenden Versionen sind 19.2.4, 19.3.2 und 19.4.1 der Komponente AI Gateway.
Bestätigte Fakten: GitLab beschreibt das Problem als Schwäche in der schnellen Vorlage eines "Kundenflusses" - in der Duo Agent Platform erstellte benutzerdefinierte Ströme, um Aufgaben zu automatisieren -, die die "Escape" der sicheren Umgebung ermöglichen und zur Ausführung von Befehlen in der Maschine führen könnte, die das Gateway führt. GitLab betreibt Gateways, die für Kunden bei GitLab.com und GitLab Dedicated verwaltet werden, und behauptet, das Problem in seinen verwalteten Gateways bereits gemildert zu haben; daher nur Organisationen, die ihr eigenes AI Gateway (self-hosted) hosten, sollten den Patch anwenden. Die Mitteilung identifiziert die oben festgelegten Versionen und listet keine alternative Minderung oder ein eingebautes Formular auf, um zu überprüfen, ob ein Gateway angegriffen wurde, bevor es aktualisiert wurde.

Technischer Kontext und Umfang: Das AI Gateway ist die Komponente, die eine GitLab-Instanz mit externen IA-Modellen verbindet und in selbstgehosteten Bereitstellungen als Docker-Bild oder von Helm installiert ist. Dieses Gateway speichert Signaturtasten für JSON Web Tokens (JWT) und hält Verbindungen mit den internen GitLab und Modellanbietern aufrecht - daher ist die mögliche Beteiligung nicht nur an den Gateway-Container, sondern auch an Anmeldeinformationen, die die Authentifizierung und Autorisierung in der Umgebung erleichtern. GitLab qualifiziert das Problem der gleichen Art wie eine vorherige Sicherheitslücke im Februar (CVE-2026-1868) - beide mit Schwächen im Template-Engine, Klasse CWE-1336 -, die ein Muster zeigt, wie Flussvorlagen manipuliert werden können, um Ausführungsgrenzen zu brechen.
Was wir wissen und was nicht: bestätigt ist, dass ein authentifizierter Benutzer mit Zugang zur Duo Agent Platform die beschriebene Angriffsroute war; die Mitteilung enthält jedoch nicht die genauen Anforderungen (z.B. welche spezifische Benutzerrolle notwendig war oder welche Bedingungen der Gateway-Konfiguration genutzt wurden). Es wurde auch kein öffentlicher Konzepttest veröffentlicht, und der Eintrag der CVE beinhaltet eine Bewertung der CISA, die die Ausbeutung als "nein" in ihrem bekannten Ausbeutungsgebiet auflistet, was darauf hindeutet, dass es keine öffentliche Bestätigung von Angriffen im allgemeinen Bild gibt. Sogar die Art der Verwundbarkeit - Ausführung von Befehlen in einer Komponente, die sensible Schlüssel hält - macht das Risiko ernst und mit potenziell schwerwiegenden Folgen, wenn in produktiven Umgebungen ausgenutzt.
Reale Folgen und Risiken für Organisationen: Wenn ein Angreifer es schafft, Code in einem dedizierten Gateway auszuführen, kann er versuchen, JWT-Tasten auszufiltern oder zu drehen, IA-Anforderungen und -Antworten abzufangen oder zu modifizieren, seitlich an die GitLab-Instanz oder Modelllieferanten zu wechseln und sogar schädliche Belastungen einzusetzen. In Umgebungen, in denen die Kundenpolitik die IA-Eingabe- und Ausgabedaten benötigt, um innerhalb des Umkreises zu bleiben (Selbst-gehostete Gateway), würde die Gateway-Exposition Kompromisse, die Garantie und risikosensitive Daten garantieren. Da es sich um eine Komponente handelt, die oft umfangreiche Netzwerkgenehmigungen für die Kommunikation mit GitLab und externen APIs hat, ist die Aufprall Eskalation plausibel.
Spezifische und unmittelbare Empfehlungen (überprüfbar und durchsetzbar): 1) Update sofort jedes AI-Gateway selbstgehostet auf eine der korrigierten Versionen: 19.2.4, 19.3.2 oder 19.4.1, entsprechend der Linie mit Ihrer Installation. Um Docker einzusetzen, den aktuellen Container zu stoppen und zu entfernen, ziehen Sie Docker aus dem neuen Etikett und führen Sie den Container mit der gleichen Konfiguration; GitLab verwendet Namensschilder wie Self-hosted-v19.4.1-e. Um mit Helm zu implementieren, justieren Sie das Bild im Diagramm (image.tag) und verwenden Sie Hilfe-Upgrade, um das neue Label anzuzeigen. 2) Verdrehen sensibler Schlüssel und Anmeldeinformationen: wenn das Gateway JWT-Tasten oder Modelllieferanten-Anmeldeinformationen speichert, bereiten Sie einen sofortigen Rotationsplan für diese Schlüssel nach der Aktualisierung. Zwar gibt es keine Bestätigung der Operation, die Rotation mildert das Risiko einer vorherigen Verpflichtung. (3) Überprüfung und Einschränkung des Zugangs: Prüfung, die auf der Duo Agent Platform Genehmigungen erteilt hat und das Prinzip des geringfügigen Privilegs anwendet; die Erstellung von Strömen von nicht-wesentlichen Nutzern bis zum Abschluss des Updates zu überdenken. 4) Überwachungs- und Identifizierungsindikatoren: Überprüfen Sie Gateway und Host-Protokolle, um abnorme Ausführungen, unbekannte Prozesse, plötzliche Wiedereinführungen oder Änderungen in Durchflusseinstellungen zu erkennen; wenn Sie Snapshots oder Backup haben, vergleichen Sie sie, um Änderungen zu erkennen. 5) Testumgebung: zuerst das Patch in Staging- und Validierungsumgebungen auf Ihre GitLab-Version anwenden, bevor Sie in der Produktion eingesetzt werden, weil die Installationsanleitung empfiehlt, das Gateway-Image entsprechend der unteren GitLab-Version zu verwenden und die Mitteilung keine inverse Kompatibilität zwischen Versionen zu klären.
Mitigation Aktionen, wenn es nicht möglich ist, sofort zu aktualisieren: Wenn Betriebsbeschränkungen das Patch nicht sofort anwenden können, das Risiko vorübergehend reduzieren, indem das Gateway-Netzwerk isoliert wird, um seine Kommunikationsfähigkeit außerhalb des Umfanges zu begrenzen, Firewall-Kontrollen anwenden, um den eingehenden und ausgehenden Zugriff einzuschränken und die Durchflussfunktionalität oder Benutzerfähigkeit zu laden Konfigurationen zu deaktivieren, bis das Update möglich ist. Diese Maßnahmen sind palliativ und ersetzen das Software-Update nicht.

Was den Teams und den nächsten Schritten zu kommunizieren: informieren Sie die Sicherheits- und Infrastrukturteams, dokumentieren Sie die Version des Gateways und das Datum / Uhrzeit des Updates, halten Sie sich vor dem Drehen von Schlüsseln anmelden und benachrichtigen Sie die Compliance-Abteilungen, wenn das Gateway regulierte Daten verwaltet. GitLab dankte dem Reporting-Forscher (Benutzer "invisiblemeerkat" in HackerOne) und löste bereits das Problem in den Gateways, die es für Kunden verwaltet; die Update-Verantwortung liegt jedoch bei den selbstgehosteten Gateway-Operatoren.
Quellen und zusätzliche Lesung: GitLabs Sicherheitshinweis und Sicherheitsdokumentation seiner Dienste sind auf GitLabs Website verfügbar ( https: / / about.gitlab.com / sicherheit /) Der CVE-Eintrag ist im NVD für strukturierte Details und zugehörige Links verfügbar ( https: / / nvd.nist.gov / vuln / detail / CVE-2026-90970), und für den technischen Kontext über die Art der genannten Schwäche, siehe Definition CWE-1336 in MITRE ( https: / / cwe.mitre.org / Daten / Definitionen / 1336.html)
Zusammenfassung: wenn Sie Ihr eigenes AI Gateway hosten, aktualisieren Sie jetzt. Wenn Ihr GitLab von GitLab (GitLab.com, GitLab Dedicated oder mit einem verwalteten Gateway) gehostet wird, gibt GitLab an, dass Ihre Gateways bereits gepatelt wurden und keine Aktion auf Ihrem Teil erforderlich ist. Wenn es nicht möglich ist, sofort zu aktualisieren, den Zugriff zu isolieren, den Zugriff einzuschränken und die wichtigsten Rotationen vorzubereiten; alle Aktionen zu dokumentieren und eine verbesserte Überwachung zu erhalten, bis die Eindämmung und Überprüfung abgeschlossen ist.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

FBI und sechs Länder verbinden Integrity Technology Group mit Entity Post Diebstahl in SE Asien
Am 8. Oktober veröffentlichten das FBI und die Agenturen in sechs Ländern eine gemeinsame Warnung, die einem chinesischen Unternehmen, der Integrity Technology Group, eine anhal...

Kampagne mit LLM und ARTEX greift südkoreanische Finanzinstitute und Exfilterdaten an
Sicherheitsforscher haben eine Kampagne gegen südkoreanische Finanzinstitute unter Verwendung von sprachegesteuerten Angriffswerkzeugen zur Automatisierung von Intrusionen und D...

ChainDrop Kampagne enthüllt Tensorlake in npm; Version 0.5.144 Widerruf
Ein Paket von npm genannt Tensorlake, ein SDK in TypeScript orientiert an Tensorlake-Anwendungen und -Diensten, war in einer Supply-Chain-Kampagne verbunden mit der Angriffsfami...

Google berichtet DNS Entführung: TLS-Zertifikate für google.com.gh, google.sl und google. wie
Google berichtete am 6. Oktober, dass Angreifer es geschafft haben, unbefugte HTTPS-Zertifikate für Google- und YouTube-Namen auszustellen, nachdem sie autoritäre DNS-Aufzeichnu...

Cyber-Risiko in 2026 bewegt sich zu Workflows und IA, laut Voice of the CISO
Die von fünf Editionen der Voice of the CISO Studie hinzugefügten Daten - einschließlich der jüngsten Ergebnisse von 2026 - zeichnen eine weniger intensive Veränderung als Risik...

Phishing BitB weist auf Werbeprofis und Kontomanager zu stehlen MFA
Sicherheitsforscher haben eine Phishing-Kampagne für Werbeprofis und Account Manager beschrieben, die eine human-operierte Plattform verwendet, um Anzeigenprodukte im Zusammenha...

LibreOffice / OpenOffice Calc ermöglicht Remote-Source-Ausführung beim Öffnen von ODB / JDBC Blättern
Forscher haben gezeigt, dass ein böswilliges Tabellenblatt LibreOffice und Apache OpenOffice zwingen kann, Code, der von einem Angreifer beim Öffnen der Datei gesteuert wird, au...