GitLab schließt Sandbox-Ausbruch im AI Gateway, der die Ausführung von Befehlen ermöglicht

GitLab behebt CVE-2026-90970: Manipulierte Flow-Konfigurationen konnten die Template-Sandbox umgehen und Befehle auf selbst gehosteten Gateways ausführen.

GitLab schließt Sandbox-Ausbruch im AI Gateway, der die Ausführung von Befehlen ermöglicht
Schwachstellen

Illustration mit KI erzeugt

GitLab hat eine kritische Schwachstelle in seinem selbst gehosteten AI Gateway offengelegt. Sie könnte es einem berechtigten, authentifizierten Benutzer ermöglichen, beliebige Befehle auf dem Gateway-Host auszuführen.

Die als CVE-2026-90970 erfasste Schwachstelle betrifft mehrere Versionszweige des GitLab AI Gateway. Für einen Angriff benötigt man ein Konto mit Zugriff auf die Duo Agent Platform sowie eine speziell konstruierte Flow-Konfiguration, mit der sich die Sandbox für Prompt-Templates umgehen lässt.

GitLab legte das Problem am 2. Oktober 2026 offen. Kunden, die ihr eigenes AI Gateway betreiben, sollten umgehend aktualisieren. Bereitstellungen mit einem von GitLab betriebenen Gateway seien laut Unternehmen bereits geschützt.

Template-Injection durchbricht die Sandbox-Grenze

Das GitLab AI Gateway stellt die Backend-Anbindung für die KI-nativen Funktionen von GitLab Duo bereit. Es kann von GitLab betrieben oder über GitLab Duo Self-Hosted separat in einer vom Kunden kontrollierten Umgebung bereitgestellt werden.

CVE-2026-90970 betrifft die Verarbeitung von Prompt-Templates. Unter den im NVD-Eintrag beschriebenen Bedingungen kann ein authentifizierter Benutzer mit Zugriff auf die Duo Agent Platform eine manipulierte Flow-Konfiguration einreichen, die aus der vorgesehenen Template-Sandbox ausbricht.

Ein erfolgreicher Ausbruch ermöglicht die Ausführung beliebiger Befehle auf dem AI Gateway. Die verfügbaren Berichte beschreiben keine weiteren Voraussetzungen über die Authentifizierung, den Zugriff auf die Duo Agent Platform und die Kontrolle über die schädliche Flow-Konfiguration hinaus.

Die NVD stuft die Schwachstelle als CWE-1336 ein: unzureichende Neutralisierung spezieller Elemente in einer Template-Engine. Der GitLab-CNA-Vektor lautet:

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H

Der Vektor beschreibt einen über das Netzwerk erreichbaren Angriff mit geringer Komplexität, für den geringe Berechtigungen, aber keine Benutzerinteraktion erforderlich sind. Nach der Ausnutzung ändert sich der Scope; die potenziellen Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit sind jeweils hoch.

Laut The Hacker News bewertete GitLab die Schwachstelle mit 9,9 von 10. Die NVD-Seite zeigt den CNA-Vektor, weist mit Stand vom 2. Oktober 2026 aber keinen separaten NIST-Basiswert aus.

Dem HackerOne-Forscher invisiblemeerkat wurde die Meldung der Schwachstelle zugeschrieben.

Betroffene und korrigierte AI-Gateway-Versionen im Überblick

CVE-2026-90970 betrifft folgende Versionen des GitLab AI Gateway:

  • 18.1.6 und höher, vor 19.2.4
  • 19.3 vor 19.3.2
  • 19.4 vor 19.4.1

GitLab hat folgende korrigierte Versionen veröffentlicht:

  • 19.2.4
  • 19.3.2
  • 19.4.1

Diese Versionsnummern beziehen sich ausdrücklich auf AI-Gateway-Releases. Administratoren sollten nicht davon ausgehen, dass sie den entsprechenden Versionen der GitLab-Anwendung entsprechen.

Diese Unterscheidung ist wichtig, da das Gateway separat bereitgestellt und aktualisiert wird. Es kann über ein eigenes Docker-Image oder ein Helm-Chart betrieben werden. Bei Docker-Installationen umfasst der beschriebene Aktualisierungsvorgang das Anhalten und Entfernen des vorhandenen Containers, das Herunterladen des korrigierten Images und den Start des Ersatzcontainers. Ein Beispiel für ein korrigiertes Image-Tag ist:

self-hosted-v19.4.1-ee

Bei Helm-Installationen müssen Betreiber das im Chart konfigurierte Image-Tag ändern und das aktualisierte Release ausrollen.

Laut der Installationsanleitung von GitLab sollte die Version des AI-Gateway-Images der GitLab-Minor-Version entsprechen. Aus dem verfügbaren Hinweis geht nicht hervor, ob sich AI Gateway 19.2.4 mit GitLab 19.1 oder einer älteren Anwendungsversion kombinieren lässt oder ob korrigierte Gateway-Builds für ältere Zweige bereitgestellt werden. Mit Stand vom 2. Oktober 2026 führte die Wartungsrichtlinie von GitLab die Versionen 19.2, 19.3 und 19.4 als Zweige auf, für die Sicherheitskorrekturen bereitgestellt werden.

Administratoren, die klären müssen, welche Versionen miteinander kompatibel sind, sollten dies vor einem Wechsel des Versionszweigs überprüfen. Sie sollten ein angreifbares, verwundbares Gateway jedoch nicht während der Prüfung des Upgrade-Pfads weiterbetreiben.

Nur Betreiber selbst gehosteter Gateways müssen Maßnahmen ergreifen

Ob eine Umgebung betroffen ist, hängt davon ab, wer das AI Gateway betreibt.

GitLab erklärte, dass die von dem Unternehmen verwalteten Gateways bereits geschützt seien. Dazu gehören Gateways für:

  • GitLab.com
  • GitLab Dedicated
  • Self-managed-GitLab-Instanzen, die für die Nutzung des von GitLab gehosteten Gateways konfiguriert sind

Kunden, die diese Dienste nutzen, müssen das Gateway nicht selbst patchen.

Die erforderliche Maßnahme betrifft Unternehmen, die ein separates selbst gehostetes AI Gateway betreiben. GitLab empfahl diesen Kunden dringend, sofort eine der korrigierten Versionen zu installieren. Laut der Berichterstattung von BleepingComputer kontaktierte GitLab betroffene Kunden mit selbst gehosteten Installationen außerdem direkt, bevor der Sicherheitshinweis veröffentlicht wurde.

Ein kompromittiertes Gateway könnte innerhalb der KI-Architektur eines Unternehmens eine sensible Position einnehmen. Der Dienst verbindet sich mit der GitLab-Instanz und den konfigurierten KI-Modellanbietern. Außerdem speichert er JWT-Signaturschlüssel, die GitLab in seiner Installationsdokumentation als vertrauliche Zugangsdaten einstuft.

Das Selbsthosting soll unter anderem dafür sorgen, dass KI-Prompts und -Antworten innerhalb der Kundenumgebung bleiben. Je nach Berechtigungen und Netzwerkanbindung des Gateways könnte die Ausführung von Befehlen dort daher Systeme und Daten offenlegen, die an diesen internen Verarbeitungsabläufen beteiligt sind.

Im verfügbaren Hinweis ist ein Patch die einzige dokumentierte Gegenmaßnahme

Betreiber sollten zunächst feststellen, ob ihre GitLab-Umgebung ein von GitLab gehostetes Gateway oder eine separat verwaltete Instanz nutzt. Wer ein selbst gehostetes Gateway betreibt, sollte anschließend die tatsächliche Version des Images oder Charts ermitteln und je nach gewartetem Versionszweig auf 19.2.4, 19.3.2 oder 19.4.1 aktualisieren.

Der Hinweis enthielt laut The Hacker News keine alternative Abhilfe für Installationen, die noch nicht aktualisiert werden konnten. Auch ein konkretes Verfahren, um festzustellen, ob die Schwachstelle vor dem Patchen ausgenutzt wurde, wurde nicht genannt.

Das für diesen Bericht ausgewertete Material enthält keine Indicators of Compromise. Daraus lässt sich nicht schließen, dass an anderer Stelle keine weiteren Indikatoren oder Hinweise zur Untersuchung veröffentlicht wurden.

Aus den vorliegenden Berichten geht zudem nicht hervor, dass CVE-2026-90970 ausgenutzt wurde. Im Sicherheitshinweis hieß es nicht, dass Angriffe stattgefunden hätten. Eine am 2. Oktober 2026 zum CVE-Eintrag hinzugefügte Bewertung der CISA kennzeichnete eine Ausnutzung Berichten zufolge als „none“. Diese Bewertung ist nicht mit einer anderen, aktiv ausgenutzten GitLab-Schwachstelle zu verwechseln, die in den Known Exploited Vulnerabilities-Katalog der CISA aufgenommen wurde.

Frühere Schwachstelle im AI Gateway betraf dieselbe Fehlerklasse

CVE-2026-90970 ist nicht das erste schwerwiegende Problem bei der Template-Verarbeitung im GitLab AI Gateway.

Eine frühere Schwachstelle, CVE-2026-1868, betraf die Komponente Duo Workflow Service. Manipulierte Flow-Definitionen der Duo Agent Platform konnten eine unsichere Erweiterung benutzergesteuerter Template-Daten auslösen und dadurch einen Denial-of-Service oder die Ausführung von Code auf dem Gateway ermöglichen.

Auch diese Schwachstelle erhielt einen Wert von 9,9, denselben CNA-Vektor und die Einstufung CWE-1336:

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H

CVE-2026-1868 betraf bestimmte AI-Gateway-Builds aus dem Versionsbereich 18.1.6 bis 18.8.0 und wurde in 18.6.2, 18.7.1 und 18.8.1 behoben. In den verfügbaren Berichten heißt es, die Schwachstelle sei „im Februar“ behoben worden; ein Jahr wird nicht genannt.

Obwohl die beiden Schwachstellen derselben Fehlerklasse angehören und ähnliche Angriffsanforderungen aufweisen, handelt es sich um separate Sicherheitslücken mit unterschiedlichen betroffenen und korrigierten Versionen. Administratoren sollten ihre Installationen anhand beider Einträge überprüfen und nicht davon ausgehen, dass ein aktuelles Update belegt, dass alle älteren Bereitstellungspfade zuvor sicher waren.

Separate GitLab-Server-Schwachstelle wird aktiv ausgenutzt

CVE-2026-90970 ist von CVE-2026-85706 zu unterscheiden, einer CVSS-10-Schwachstelle durch Path Traversal in GitLab Community Edition und Enterprise Edition.

CVE-2026-85706 kann es einem nicht authentifizierten Angreifer unter bestimmten Bedingungen ermöglichen, über die API für Repository-Commits beliebige Dateien zu lesen. Ursache sind eine unzureichende Beschränkung von Dateipfaden und eine fehlende Durchsetzung der Authentifizierung. Betroffen sind folgende Versionszweige:

  • 18.7 vor 18.11.12
  • 19.0 vor 19.0.9
  • 19.1 vor 19.1.8
  • 19.2 vor 19.2.6
  • 19.3 vor 19.3.2

Die CISA nahm CVE-2026-85706 am 11. September 2026 in den KEV-Katalog auf, nachdem Hinweise auf eine aktive Ausnutzung bekannt geworden waren. Die Frist für US-Bundesbehörden zur Behebung lief am 14. September 2026 ab.

Die CISA wies die Behörden an, die Gegenmaßnahmen des Herstellers umzusetzen und dabei BOD 26-04 sowie dessen „Forensics Triage Requirements“ einzuhalten. Für betroffene Cloud-Dienste müssen die Behörden die einschlägigen Vorgaben aus BOD 26-04 befolgen oder deren Nutzung einstellen, wenn keine Gegenmaßnahmen verfügbar sind. Außerdem müssen sie die Internetexposition jedes Assets bewerten und die Patch-Vorgaben der Richtlinie erfüllen.

Die bestätigte Ausnutzung betrifft CVE-2026-85706, nicht die neu offengelegte Schwachstelle im AI Gateway. Unternehmen, die GitLab-Infrastruktur betreiben, sollten dennoch beide Ebenen überprüfen: den GitLab-CE/EE-Server und jedes separat bereitgestellte AI Gateway.

Auch interessant

Quellen

Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.

In diesem Artikel behandelte CVEs

Zurück zur Startseite

Aktuelle Cybersecurity-News

Alle Cybersecurity-News →