GitLab schließt mit 9,9 bewertete AI-Gateway-Schwachstelle, die Befehlsausführung ermöglicht

GitLab hat eine kritische, mit 9,9 bewertete Schwachstelle im AI Gateway behoben, durch die authentifizierte Nutzer einer Sandbox entkommen und Befehle auf selbst gehosteten Systemen ausführen konnten.

Verfasst von
Aminu Abdullahi
Aminu Abdullahi
Oct 5, 2026
2 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Eine kritische Schwachstelle im GitLab AI Gateway könnte es einem authentifizierten Nutzer ermöglichen, einer Sandbox für Prompt-Vorlagen zu entkommen und Befehle auf gefährdeten selbst gehosteten Systemen auszuführen.

GitLab gab CVE-2026-90970 am Freitag bekannt und bewertete die Schwachstelle im CVSS-System mit 9,9 von 10. Die Schwachstelle betrifft selbst gehostete AI-Gateway-Bereitstellungen und ist auf eine unzureichende Neutralisierung in benutzerdefinierten Flow-Prompt-Vorlagen zurückzuführen.

Unter bestimmten Bedingungen könnte ein authentifizierter Nutzer mit Zugriff auf die Duo Agent Platform eine speziell präparierte Flow-Konfiguration verwenden, um der Sandbox für Prompt-Vorlagen zu entkommen und beliebige Befehle auf dem AI Gateway auszuführen, teilte GitLab mit.

Das Unternehmen veröffentlichte die Versionen 19.2.4, 19.3.2 und 19.4.1 zur Behebung des Problems und erklärte, es habe Kunden mit selbst betriebenen Gateways bereits vor der Veröffentlichung des Sicherheitshinweises kontaktiert.

Die Schwachstelle betrifft AI-Gateway-Versionen ab 18.1.6 bis zu den Versionen vor 19.2.4 sowie den 19.3-Zweig vor 19.3.2 und den 19.4-Zweig vor 19.4.1.

Cloud-Nutzer sind bereits geschützt

Nicht jeder GitLab-Kunde muss etwas unternehmen. GitLab erklärte, den Fix bereits auf seinen gehosteten AI Gateways bereitgestellt zu haben. Kunden, die GitLab.com, GitLab Dedicated oder eine mit einem von GitLab gehosteten Gateway verbundene GitLab Self-Managed-Instanz nutzen, sind daher geschützt.

Die dringende Arbeit fällt für Organisationen an, die ihr eigenes AI Gateway betreiben. Da das Gateway eine separate Komponente ist, müssen Administratoren die bereitgestellte Version prüfen, statt anzunehmen, dass die Aktualisierung der zentralen GitLab-Installation ausreicht.

Warum das Gateway das eigentliche Problem ist

Die Schwachstelle ist schwerwiegender als ein Fehler, der lediglich eine KI-Antwort manipuliert. Ein erfolgreicher Ausbruch aus der Sandbox kann zur Befehlsausführung auf dem System führen, auf dem das Gateway läuft.

Das ist relevant, weil das AI Gateway zwischen den KI-Funktionen von GitLab und den zugrunde liegenden Modellen sitzt, Anfragen verarbeitet und die Plattform mit der KI-Infrastruktur verbindet. Selbst gehostete Bereitstellungen können außerdem sensible Authentifizierungsdaten enthalten, sodass ein kompromittiertes Gateway als nützlicher Ausgangspunkt für weitere Angriffe dienen könnte.

Advertisement

GitLab hat nicht erklärt, dass CVE-2026-90970 aktiv ausgenutzt wird. Das Unternehmen hat außerdem weder einen Proof of Concept noch detaillierte Anweisungen zur Ausnutzung veröffentlicht.

Was Administratoren tun sollten

Organisationen, die ein betroffenes selbst gehostetes Gateway betreiben, sollten unverzüglich auf die passende fehlerbereinigte Version aktualisieren: 19.2.4, 19.3.2 oder 19.4.1.

Administratoren sollten die Version des AI Gateways unabhängig von der zentralen GitLab-Installation überprüfen, da das Patchen von GitLab selbst ein selbst gehostetes Gateway nicht zwangsläufig aktualisiert.

Sicherheitsteams sollten außerdem prüfen, wer Zugriff auf die Duo Agent Platform hat, und die jüngsten benutzerdefinierten Flow-Konfigurationen auf unerwartete Änderungen untersuchen. GitLab hat keinen Workaround für Systeme genannt, die nicht aktualisiert werden können.

Derzeit gibt es keine Hinweise darauf, dass CVE-2026-90970 aktiv ausgenutzt wird. Dennoch machen der CVSS-Wert von 9,9 und die mögliche Befehlsausführung ein schnelles Patchen zur sichersten Reaktion.

Weitere Nachrichten: Der Cybersecurity Awareness Month stellt 2026 vier praktische Gewohnheiten in den Mittelpunkt: schnelleres Patchen, die Nutzung von MFA, ohne sich zu sehr darauf zu verlassen, das Hinterfragen legitim wirkender Anfragen und die Annahme, dass einige persönliche Daten bereits offengelegt sind.

Aminu Abdullahi

Aminu Abdullahi

Content Writer

Aminu Abdullahi is a B2C and B2B technology and finance writer with more than six years of experience covering enterprise IT, cybersecurity, cloud computing, artificial intelligence, fintech, business software, and emerging technologies. His work has appeared in publications including TechRepublic, eWEEK, Channel Insider, Geekflare, Enterprise Networking Planet, eSecurity Planet, CIO Insight, and Webopedia. With a technical background in computer science, he specializes in translating complex technology topics into clear, accessible content for business leaders and decision-makers.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.