Eine kritische Schwachstelle im GitLab AI Gateway könnte es einem authentifizierten Nutzer ermöglichen, einer Sandbox für Prompt-Vorlagen zu entkommen und Befehle auf gefährdeten selbst gehosteten Systemen auszuführen.
GitLab gab CVE-2026-90970 am Freitag bekannt und bewertete die Schwachstelle im CVSS-System mit 9,9 von 10. Die Schwachstelle betrifft selbst gehostete AI-Gateway-Bereitstellungen und ist auf eine unzureichende Neutralisierung in benutzerdefinierten Flow-Prompt-Vorlagen zurückzuführen.
Unter bestimmten Bedingungen könnte ein authentifizierter Nutzer mit Zugriff auf die Duo Agent Platform eine speziell präparierte Flow-Konfiguration verwenden, um der Sandbox für Prompt-Vorlagen zu entkommen und beliebige Befehle auf dem AI Gateway auszuführen, teilte GitLab mit.
Das Unternehmen veröffentlichte die Versionen 19.2.4, 19.3.2 und 19.4.1 zur Behebung des Problems und erklärte, es habe Kunden mit selbst betriebenen Gateways bereits vor der Veröffentlichung des Sicherheitshinweises kontaktiert.
Die Schwachstelle betrifft AI-Gateway-Versionen ab 18.1.6 bis zu den Versionen vor 19.2.4 sowie den 19.3-Zweig vor 19.3.2 und den 19.4-Zweig vor 19.4.1.
Cloud-Nutzer sind bereits geschützt
Nicht jeder GitLab-Kunde muss etwas unternehmen. GitLab erklärte, den Fix bereits auf seinen gehosteten AI Gateways bereitgestellt zu haben. Kunden, die GitLab.com, GitLab Dedicated oder eine mit einem von GitLab gehosteten Gateway verbundene GitLab Self-Managed-Instanz nutzen, sind daher geschützt.
Die dringende Arbeit fällt für Organisationen an, die ihr eigenes AI Gateway betreiben. Da das Gateway eine separate Komponente ist, müssen Administratoren die bereitgestellte Version prüfen, statt anzunehmen, dass die Aktualisierung der zentralen GitLab-Installation ausreicht.
Warum das Gateway das eigentliche Problem ist
Die Schwachstelle ist schwerwiegender als ein Fehler, der lediglich eine KI-Antwort manipuliert. Ein erfolgreicher Ausbruch aus der Sandbox kann zur Befehlsausführung auf dem System führen, auf dem das Gateway läuft.
Das ist relevant, weil das AI Gateway zwischen den KI-Funktionen von GitLab und den zugrunde liegenden Modellen sitzt, Anfragen verarbeitet und die Plattform mit der KI-Infrastruktur verbindet. Selbst gehostete Bereitstellungen können außerdem sensible Authentifizierungsdaten enthalten, sodass ein kompromittiertes Gateway als nützlicher Ausgangspunkt für weitere Angriffe dienen könnte.
GitLab hat nicht erklärt, dass CVE-2026-90970 aktiv ausgenutzt wird. Das Unternehmen hat außerdem weder einen Proof of Concept noch detaillierte Anweisungen zur Ausnutzung veröffentlicht.
Was Administratoren tun sollten
Organisationen, die ein betroffenes selbst gehostetes Gateway betreiben, sollten unverzüglich auf die passende fehlerbereinigte Version aktualisieren: 19.2.4, 19.3.2 oder 19.4.1.
Administratoren sollten die Version des AI Gateways unabhängig von der zentralen GitLab-Installation überprüfen, da das Patchen von GitLab selbst ein selbst gehostetes Gateway nicht zwangsläufig aktualisiert.
Sicherheitsteams sollten außerdem prüfen, wer Zugriff auf die Duo Agent Platform hat, und die jüngsten benutzerdefinierten Flow-Konfigurationen auf unerwartete Änderungen untersuchen. GitLab hat keinen Workaround für Systeme genannt, die nicht aktualisiert werden können.
Derzeit gibt es keine Hinweise darauf, dass CVE-2026-90970 aktiv ausgenutzt wird. Dennoch machen der CVSS-Wert von 9,9 und die mögliche Befehlsausführung ein schnelles Patchen zur sichersten Reaktion.
Weitere Nachrichten: Der Cybersecurity Awareness Month stellt 2026 vier praktische Gewohnheiten in den Mittelpunkt: schnelleres Patchen, die Nutzung von MFA, ohne sich zu sehr darauf zu verlassen, das Hinterfragen legitim wirkender Anfragen und die Annahme, dass einige persönliche Daten bereits offengelegt sind.





