GitLab repariert CVE-2026-90970 kritisch bei AI Gateway; Patches für selbstgehostet

Autor: Veröffentlicht 6 min de lectura 11 Lesen

Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir

GitLab hat einen Sicherheitshinweis veröffentlicht, der kritische Schwachstellen in seinem AI Gateway-Service beschreibt, der unter bestimmten Bedingungen einem authentifizierten Benutzer mit Zugriff auf die Duo Agent-Plattform erlaubt, aus der "Sandbox" von Eingabevorlagen zu entkommen und beliebige Befehle im Gateway selbst auszuführen. Das Urteil wurde als CVE-2026-90970, erhielt eine CVSS-Score von 9.9 / 10 und GitLab veröffentlichte die Korrektur am 2. Oktober. Die die Lösung enthaltenden Versionen sind 19.2.4, 19.3.2 und 19.4.1 der Komponente AI Gateway.

Bestätigte Fakten: GitLab beschreibt das Problem als Schwäche in der schnellen Vorlage eines "Kundenflusses" - in der Duo Agent Platform erstellte benutzerdefinierte Ströme, um Aufgaben zu automatisieren -, die die "Escape" der sicheren Umgebung ermöglichen und zur Ausführung von Befehlen in der Maschine führen könnte, die das Gateway führt. GitLab betreibt Gateways, die für Kunden bei GitLab.com und GitLab Dedicated verwaltet werden, und behauptet, das Problem in seinen verwalteten Gateways bereits gemildert zu haben; daher nur Organisationen, die ihr eigenes AI Gateway (self-hosted) hosten, sollten den Patch anwenden. Die Mitteilung identifiziert die oben festgelegten Versionen und listet keine alternative Minderung oder ein eingebautes Formular auf, um zu überprüfen, ob ein Gateway angegriffen wurde, bevor es aktualisiert wurde.

GitLab repariert CVE-2026-90970 kritisch bei AI Gateway; Patches für selbstgehostet
Bild generiert mit IA.

Technischer Kontext und Umfang: Das AI Gateway ist die Komponente, die eine GitLab-Instanz mit externen IA-Modellen verbindet und in selbstgehosteten Bereitstellungen als Docker-Bild oder von Helm installiert ist. Dieses Gateway speichert Signaturtasten für JSON Web Tokens (JWT) und hält Verbindungen mit den internen GitLab und Modellanbietern aufrecht - daher ist die mögliche Beteiligung nicht nur an den Gateway-Container, sondern auch an Anmeldeinformationen, die die Authentifizierung und Autorisierung in der Umgebung erleichtern. GitLab qualifiziert das Problem der gleichen Art wie eine vorherige Sicherheitslücke im Februar (CVE-2026-1868) - beide mit Schwächen im Template-Engine, Klasse CWE-1336 -, die ein Muster zeigt, wie Flussvorlagen manipuliert werden können, um Ausführungsgrenzen zu brechen.

Was wir wissen und was nicht: bestätigt ist, dass ein authentifizierter Benutzer mit Zugang zur Duo Agent Platform die beschriebene Angriffsroute war; die Mitteilung enthält jedoch nicht die genauen Anforderungen (z.B. welche spezifische Benutzerrolle notwendig war oder welche Bedingungen der Gateway-Konfiguration genutzt wurden). Es wurde auch kein öffentlicher Konzepttest veröffentlicht, und der Eintrag der CVE beinhaltet eine Bewertung der CISA, die die Ausbeutung als "nein" in ihrem bekannten Ausbeutungsgebiet auflistet, was darauf hindeutet, dass es keine öffentliche Bestätigung von Angriffen im allgemeinen Bild gibt. Sogar die Art der Verwundbarkeit - Ausführung von Befehlen in einer Komponente, die sensible Schlüssel hält - macht das Risiko ernst und mit potenziell schwerwiegenden Folgen, wenn in produktiven Umgebungen ausgenutzt.

Reale Folgen und Risiken für Organisationen: Wenn ein Angreifer es schafft, Code in einem dedizierten Gateway auszuführen, kann er versuchen, JWT-Tasten auszufiltern oder zu drehen, IA-Anforderungen und -Antworten abzufangen oder zu modifizieren, seitlich an die GitLab-Instanz oder Modelllieferanten zu wechseln und sogar schädliche Belastungen einzusetzen. In Umgebungen, in denen die Kundenpolitik die IA-Eingabe- und Ausgabedaten benötigt, um innerhalb des Umkreises zu bleiben (Selbst-gehostete Gateway), würde die Gateway-Exposition Kompromisse, die Garantie und risikosensitive Daten garantieren. Da es sich um eine Komponente handelt, die oft umfangreiche Netzwerkgenehmigungen für die Kommunikation mit GitLab und externen APIs hat, ist die Aufprall Eskalation plausibel.

Spezifische und unmittelbare Empfehlungen (überprüfbar und durchsetzbar): 1) Update sofort jedes AI-Gateway selbstgehostet auf eine der korrigierten Versionen: 19.2.4, 19.3.2 oder 19.4.1, entsprechend der Linie mit Ihrer Installation. Um Docker einzusetzen, den aktuellen Container zu stoppen und zu entfernen, ziehen Sie Docker aus dem neuen Etikett und führen Sie den Container mit der gleichen Konfiguration; GitLab verwendet Namensschilder wie Self-hosted-v19.4.1-e. Um mit Helm zu implementieren, justieren Sie das Bild im Diagramm (image.tag) und verwenden Sie Hilfe-Upgrade, um das neue Label anzuzeigen. 2) Verdrehen sensibler Schlüssel und Anmeldeinformationen: wenn das Gateway JWT-Tasten oder Modelllieferanten-Anmeldeinformationen speichert, bereiten Sie einen sofortigen Rotationsplan für diese Schlüssel nach der Aktualisierung. Zwar gibt es keine Bestätigung der Operation, die Rotation mildert das Risiko einer vorherigen Verpflichtung. (3) Überprüfung und Einschränkung des Zugangs: Prüfung, die auf der Duo Agent Platform Genehmigungen erteilt hat und das Prinzip des geringfügigen Privilegs anwendet; die Erstellung von Strömen von nicht-wesentlichen Nutzern bis zum Abschluss des Updates zu überdenken. 4) Überwachungs- und Identifizierungsindikatoren: Überprüfen Sie Gateway und Host-Protokolle, um abnorme Ausführungen, unbekannte Prozesse, plötzliche Wiedereinführungen oder Änderungen in Durchflusseinstellungen zu erkennen; wenn Sie Snapshots oder Backup haben, vergleichen Sie sie, um Änderungen zu erkennen. 5) Testumgebung: zuerst das Patch in Staging- und Validierungsumgebungen auf Ihre GitLab-Version anwenden, bevor Sie in der Produktion eingesetzt werden, weil die Installationsanleitung empfiehlt, das Gateway-Image entsprechend der unteren GitLab-Version zu verwenden und die Mitteilung keine inverse Kompatibilität zwischen Versionen zu klären.

Mitigation Aktionen, wenn es nicht möglich ist, sofort zu aktualisieren: Wenn Betriebsbeschränkungen das Patch nicht sofort anwenden können, das Risiko vorübergehend reduzieren, indem das Gateway-Netzwerk isoliert wird, um seine Kommunikationsfähigkeit außerhalb des Umfanges zu begrenzen, Firewall-Kontrollen anwenden, um den eingehenden und ausgehenden Zugriff einzuschränken und die Durchflussfunktionalität oder Benutzerfähigkeit zu laden Konfigurationen zu deaktivieren, bis das Update möglich ist. Diese Maßnahmen sind palliativ und ersetzen das Software-Update nicht.

GitLab repariert CVE-2026-90970 kritisch bei AI Gateway; Patches für selbstgehostet
Bild generiert mit IA.

Was den Teams und den nächsten Schritten zu kommunizieren: informieren Sie die Sicherheits- und Infrastrukturteams, dokumentieren Sie die Version des Gateways und das Datum / Uhrzeit des Updates, halten Sie sich vor dem Drehen von Schlüsseln anmelden und benachrichtigen Sie die Compliance-Abteilungen, wenn das Gateway regulierte Daten verwaltet. GitLab dankte dem Reporting-Forscher (Benutzer "invisiblemeerkat" in HackerOne) und löste bereits das Problem in den Gateways, die es für Kunden verwaltet; die Update-Verantwortung liegt jedoch bei den selbstgehosteten Gateway-Operatoren.

Quellen und zusätzliche Lesung: GitLabs Sicherheitshinweis und Sicherheitsdokumentation seiner Dienste sind auf GitLabs Website verfügbar ( https: / / about.gitlab.com / sicherheit /) Der CVE-Eintrag ist im NVD für strukturierte Details und zugehörige Links verfügbar ( https: / / nvd.nist.gov / vuln / detail / CVE-2026-90970), und für den technischen Kontext über die Art der genannten Schwäche, siehe Definition CWE-1336 in MITRE ( https: / / cwe.mitre.org / Daten / Definitionen / 1336.html)

Zusammenfassung: wenn Sie Ihr eigenes AI Gateway hosten, aktualisieren Sie jetzt. Wenn Ihr GitLab von GitLab (GitLab.com, GitLab Dedicated oder mit einem verwalteten Gateway) gehostet wird, gibt GitLab an, dass Ihre Gateways bereits gepatelt wurden und keine Aktion auf Ihrem Teil erforderlich ist. Wenn es nicht möglich ist, sofort zu aktualisieren, den Zugriff zu isolieren, den Zugriff einzuschränken und die wichtigsten Rotationen vorzubereiten; alle Aktionen zu dokumentieren und eine verbesserte Überwachung zu erhalten, bis die Eindämmung und Überprüfung abgeschlossen ist.

Deckung

Verwandte Artikel

Weitere Neuigkeiten zum selben Thema.