GitLab corregge una fuga dalla sandbox di AI Gateway che consente l’esecuzione di comandi
CVE-2026-90970 consente l’esecuzione di comandi su AI Gateway self-hosted. Scopri le versioni vulnerabili e gli aggiornamenti correttivi di GitLab.
Immagine illustrativa generata con AI
GitLab ha reso nota una vulnerabilità critica nel proprio AI Gateway self-hosted, che potrebbe consentire a un utente autenticato con i privilegi necessari di eseguire comandi arbitrari sull’host del gateway.
La falla, identificata come CVE-2026-90970, interessa diverse release di GitLab AI Gateway. Per sfruttarla servono un account con accesso a Duo Agent Platform e una configurazione del flusso appositamente costruita per evadere dalla sandbox dei template dei prompt.
GitLab ha divulgato il problema il 2 ottobre 2026. L’azienda raccomanda ai clienti che gestiscono autonomamente AI Gateway di aggiornare subito il software; le installazioni che utilizzano un gateway gestito da GitLab sono già protette.
L’iniezione nel template supera i limiti della sandbox
GitLab AI Gateway fornisce la connettività di backend necessaria alle funzionalità di GitLab Duo basate sull’intelligenza artificiale. Può essere gestito da GitLab oppure installato separatamente in un ambiente controllato dal cliente tramite GitLab Duo Self-Hosted.
CVE-2026-90970 riguarda la gestione dei template dei prompt. Nelle condizioni descritte nella scheda NVD, un utente autenticato con accesso a Duo Agent Platform può inviare una configurazione del flusso appositamente predisposta per uscire dalla sandbox prevista per i template.
Se l’evasione riesce, è possibile eseguire comandi arbitrari su AI Gateway. Le informazioni disponibili non indicano altri prerequisiti oltre all’autenticazione, all’accesso a Duo Agent Platform e alla possibilità di controllare la configurazione del flusso malevola.
NVD classifica la vulnerabilità come CWE-1336, ovvero neutralizzazione impropria di elementi speciali usati in un motore di template. Il vettore CNA di GitLab è:
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Il vettore descrive un attacco raggiungibile dalla rete, di bassa complessità e con privilegi limitati, che non richiede l’interazione dell’utente. Dopo lo sfruttamento, l’ambito cambia e il potenziale impatto su riservatezza, integrità e disponibilità è elevato.
The Hacker News riferisce che GitLab ha assegnato alla vulnerabilità un punteggio di gravità pari a 9,9 su 10. Al 2 ottobre 2026, la pagina NVD mostra il vettore CNA, ma non riporta un punteggio base NIST separato.
La segnalazione della vulnerabilità è stata attribuita al ricercatore di HackerOne invisiblemeerkat.
Versioni di AI Gateway interessate e corrette
CVE-2026-90970 interessa le seguenti versioni di GitLab AI Gateway:
- dalla 18.1.6 inclusa fino alle versioni precedenti alla 19.2.4
- versioni precedenti alla 19.3.2 nella serie 19.3
- versioni precedenti alla 19.4.1 nella serie 19.4
GitLab ha rilasciato le seguenti versioni correttive:
- 19.2.4
- 19.3.2
- 19.4.1
Questi numeri si riferiscono specificamente alle release di AI Gateway. Gli amministratori non devono considerarli equivalenti alle versioni dell’applicazione GitLab.
La distinzione è importante perché il gateway viene distribuito e aggiornato separatamente. Può essere eseguito tramite una propria immagine Docker o mediante un chart Helm. Per le installazioni Docker, la procedura di aggiornamento descritta prevede di arrestare e rimuovere il container esistente, scaricare l’immagine corretta e avviare quella nuova. Un esempio di tag dell’immagine corretta è:
self-hosted-v19.4.1-ee
Per le installazioni basate su Helm, gli operatori devono modificare il tag dell’immagine configurato nel chart e distribuire la release aggiornata.
Le istruzioni di installazione di GitLab raccomandano di allineare l’immagine di AI Gateway alla versione minor di GitLab. L’avviso disponibile non chiarisce se AI Gateway 19.2.4 possa essere abbinato a GitLab 19.1 o a una versione precedente dell’applicazione, né se saranno disponibili build corrette del gateway per i rami più datati. Al 2 ottobre 2026, la policy di manutenzione di GitLab indicava che le serie 19.2, 19.3 e 19.4 avrebbero ricevuto correzioni di sicurezza.
Gli amministratori che devono verificare la compatibilità tra le versioni dovrebbero farlo prima di cambiare ramo, ma non dovrebbero lasciare in esecuzione un gateway vulnerabile esposto mentre valutano il percorso di aggiornamento.
Solo i gateway self-hosted richiedono interventi da parte dei clienti
L’esposizione dipende da chi gestisce AI Gateway.
GitLab ha dichiarato che i gateway sotto il proprio controllo erano già protetti. Rientrano in questa categoria i gateway che servono:
- GitLab.com
- GitLab Dedicated
- istanze GitLab self-managed configurate per usare il gateway ospitato da GitLab
I clienti che utilizzano questi servizi non devono applicare autonomamente la correzione al gateway.
L’intervento è necessario per le organizzazioni che gestiscono un AI Gateway self-hosted separato. GitLab ha raccomandato con forza a questi clienti di installare subito una delle versioni corrette. Secondo quanto riferito da BleepingComputer, prima di pubblicare l’avviso GitLab ha contattato direttamente anche i clienti self-hosted interessati.
Un gateway compromesso potrebbe trovarsi in una posizione sensibile nell’architettura AI di un’organizzazione. Il servizio si collega all’istanza GitLab e ai provider di modelli AI configurati. Inoltre, memorizza chiavi di firma JWT, che la documentazione di installazione di GitLab considera credenziali sensibili.
Tra gli obiettivi dell’installazione self-hosted c’è mantenere prompt e risposte AI all’interno dell’ambiente del cliente. L’esecuzione di comandi sul gateway potrebbe quindi esporre sistemi e dati coinvolti in questi flussi di elaborazione interni, a seconda dei privilegi del gateway e della sua collocazione nella rete.
L’avviso disponibile indica la correzione come unico rimedio
Gli operatori dovrebbero innanzitutto verificare se il proprio ambiente GitLab utilizza un gateway ospitato da GitLab o un’istanza gestita separatamente. Chi gestisce un gateway self-hosted dovrebbe poi identificare la versione effettiva dell’immagine o del chart e aggiornare alla 19.2.4, 19.3.2 o 19.4.1, secondo il ramo di manutenzione utilizzato.
L’avviso, come riportato da The Hacker News, non indica soluzioni alternative per le installazioni che non possono ancora essere aggiornate. Non fornisce neppure una procedura specifica per stabilire se la vulnerabilità sia stata sfruttata prima dell’installazione della correzione.
Il materiale esaminato per questo articolo non include indicatori di compromissione. Ciò non dimostra che altrove non siano stati pubblicati ulteriori indicatori o indicazioni per le indagini.
Le informazioni disponibili non confermano neppure lo sfruttamento di CVE-2026-90970. L’avviso non segnala attacchi e, secondo quanto riferito, una valutazione CISA aggiunta alla scheda CVE il 2 ottobre 2026 indicava che non risultavano sfruttamenti. Tale valutazione non va confusa con una distinta vulnerabilità di GitLab, sfruttata attivamente e inserita nel catalogo Known Exploited Vulnerabilities di CISA.
Una precedente vulnerabilità di AI Gateway apparteneva alla stessa classe
CVE-2026-90970 non è il primo problema di gravità elevata nella gestione dei template segnalato in GitLab AI Gateway.
Una vulnerabilità precedente, CVE-2026-1868, interessava il componente Duo Workflow Service. Le definizioni di Duo Agent Platform Flow appositamente costruite potevano innescare un’espansione non sicura dei dati dei template controllati dall’utente, causando un denial of service o l’esecuzione di codice sul gateway.
Anche a questa vulnerabilità era stato assegnato un punteggio di 9,9, lo stesso vettore CNA e la classificazione CWE-1336:
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
CVE-2026-1868 interessava specifiche build di AI Gateway comprese nell’intervallo dalla 18.1.6 alla 18.8.0 ed è stata corretta nelle versioni 18.6.2, 18.7.1 e 18.8.1. Le fonti disponibili riferiscono che la correzione è stata rilasciata «a febbraio», senza indicare l’anno.
Le due vulnerabilità appartengono alla stessa categoria e presentano requisiti di attacco simili, ma sono difetti distinti, con versioni interessate e corrette differenti. Gli amministratori dovrebbero verificare le proprie installazioni rispetto a entrambe le schede, senza considerare l’aggiornamento più recente come prova che tutte le installazioni precedenti fossero già al sicuro.
Un’altra vulnerabilità del server GitLab è sfruttata attivamente
CVE-2026-90970 va inoltre distinta da CVE-2026-85706, una vulnerabilità di path traversal con CVSS 10 in GitLab Community Edition ed Enterprise Edition.
In determinate condizioni, CVE-2026-85706 può consentire a un utente malintenzionato non autenticato di leggere file arbitrari tramite l’API dei commit del repository, a causa di un confinamento improprio dei percorsi e della mancata applicazione dell’autenticazione. Le versioni interessate sono:
- dalla 18.7 fino alle versioni precedenti alla 18.11.12
- dalla 19.0 fino alle versioni precedenti alla 19.0.9
- dalla 19.1 fino alle versioni precedenti alla 19.1.8
- dalla 19.2 fino alle versioni precedenti alla 19.2.6
- dalla 19.3 fino alle versioni precedenti alla 19.3.2
L’11 settembre 2026, CISA ha aggiunto CVE-2026-85706 al catalogo KEV sulla base di prove di sfruttamento attivo. Per le agenzie federali statunitensi, la scadenza per l’intervento era il 14 settembre 2026.
CISA ha disposto che le agenzie applicassero le misure di mitigazione dei fornitori, rispettando al contempo la BOD 26-04 e i relativi «Requisiti di triage forense». Per i servizi cloud interessati, le agenzie devono seguire le indicazioni applicabili della BOD 26-04 oppure interrompere l’utilizzo del servizio quando non sono disponibili misure di mitigazione. Sono inoltre tenute a valutare l’esposizione a Internet di ciascun asset e a rispettare gli obblighi di aggiornamento previsti dalla direttiva.
Lo sfruttamento confermato riguarda CVE-2026-85706, non la vulnerabilità di AI Gateway appena divulgata. Le organizzazioni che gestiscono infrastrutture GitLab dovrebbero comunque valutare entrambi i livelli: il server GitLab CE/EE e qualsiasi AI Gateway distribuito separatamente.
Fonti
Questo articolo è una rielaborazione originale basata sulle fonti seguenti.
- fonte primariaNVD (NIST)
- fonte primariaCISA
- The Hacker News
- BleepingComputer
CVE trattate in questo articolo
- CVE-2026-85706Critica10.0GitLab has remediated an issue in GitLab CE/EE affecting all versions from 18.7 before 18.11.12, 19.0 before 19.0.9, 19.1 before 19.1.8, 19.2 before 19.2.6, and 19.3 before 19.3.2 that, under certain conditions, an unauthenticated user could have read arbitrary files from the GitLab server due to im
- CVE-2026-90970Critica9.9GitLab has remediated a vulnerability in the GitLab AI Gateway component affecting all versions of the AI Gateway from 18.1.6 before 19.2.4, 19.3 before 19.3.2, and 19.4 before 19.4.1 that, under certain conditions, could have allowed an authenticated user with Duo Agent Platform access to escape th
- CVE-2026-1868Critica9.9GitLab has remediated a vulnerability in the Duo Workflow Service component of GitLab AI Gateway affecting all versions of the AI Gateway from 18.1.6, 18.2.6, 18.3.1 to 18.6.1, 18.7.0, and 18.8.0 in which AI Gateway was vulnerable to insecure template expansion of user supplied data via crafted Duo




