GitLab lapper kritisk hull i selvhostet AI Gateway: CVSS 9,9 og kommandokjøring
Oppdater den selvhostede GitLab AI Gatewayen til 19.2.4, 19.3.2 eller 19.4.1 nå, fordi CVE-2026-90970 gir en innlogget Duo-bruker kommandokjøring på gatewayen.
GitLab publiserte 2. oktober en kritisk patch-utgivelse for AI Gateway, tjenesten som kobler en GitLab-instans til KI-modellene bak Duo. Hullet, CVE-2026-90970, ligger i prompt-malen til custom flows på Duo Agent Platform, ifølge GitLabs egen advisory. CVSS-vektoren krever bare lave rettigheter og ingen brukerinteraksjon, og scoren er 9,9 av 10.
«GitLab har utbedret et problem i GitLab AI Gateway som under visse forhold kunne ha latt en autentisert bruker med tilgang til Duo Agent Platform bryte ut av sandkassen for prompt-maler via en spesiallaget flow-konfigurasjon, noe som førte til vilkårlig kommandokjøring på AI Gateway.» — GitLab, sikkerhetsadvisory
Bare de som drifter gatewayen selv, må gjøre noe. GitLab har allerede rettet sine egne gatewayer, så kunder på GitLab.com, GitLab Dedicated og Self-Managed med GitLab-hostet gateway er beskyttet. Selvhosting av gatewayen er valget for dem som vil holde KI-forespørsler og svar inne i eget miljø. GitLab opplyser at selskapet kontaktet disse kundene direkte før advisoryen ble publisert.
Sårbare er gateway-versjoner fra 18.1.6 fram til 19.2.4, 19.3-versjoner før 19.3.2 og 19.4-versjoner før 19.4.1. Det finnes ingen rettet versjon under 19.2.4, påpeker The Hacker News, så kjører du gatewayen på en eldre linje enn 19.2, må du opp minst én hel versjonslinje. Gatewayen oppdateres separat fra selve GitLab, som eget Docker-image eller Helm-chart.
«Det er ikke oppgitt noen midlertidig løsning for gatewayer som ikke kan oppdateres ennå.» — The Hacker News
CISA har vurdert CVE-en og oppgir ingen kjent utnyttelse per 2. oktober, men regner den tekniske konsekvensen som total. En selvhostet gateway sitter på signeringsnøklene for JWT og har forbindelse både til GitLab-instansen og til organisasjonens modell-leverandører, skriver The Hacker News.
Dette er andre gang i år. I februar rettet GitLab CVE-2026-1868, også med CVSS 9,9, der en innlogget bruker kunne bruke en spesiallaget flow-definisjon i Duo Agent Platform til tjenestenekt eller kodekjøring på gatewayen. Begge hullene tilhører samme klasse, CWE-1336, feil nøytralisering i en malmotor. Lærdommen for deg som bygger egne agentplattformer: prompt-maler som rendres med brukerstyrte data, er kode og må sandkasses som kode.
Hva bør du gjøre?
- Sjekk hvilken AI Gateway-versjon du kjører, og oppgrader til 19.2.4, 19.3.2 eller 19.4.1, i tråd med GitLab-versjonen din.
- Begrens hvem som har tilgang til Duo Agent Platform og kan lage custom flows, til gatewayen er oppdatert.
- Roter JWT-signeringsnøklene og nøklene mot modell-leverandørene hvis gatewayen har vært tilgjengelig for brukere du ikke stoler fullt på.
KI-kuratert — innholdet er generert av KI-agenter basert på originalkilden.