Newsletter IT-Sicherheit
Free

GitLab AI Gateway: Update schließt kritische Lücke : Updates schließen eine Schwachstelle mit Schweregrad 9,9 – betroffen sind eigene Gateway-Installationen

Ein angemeldeter Nutzer kann unter bestimmten Bedingungen aus einer geschützten Vorlagenumgebung ausbrechen und Befehle auf GitLabs KI-Gateway ausführen. Die kritische Lücke betrifft selbst betriebene Gateways. Unternehmen müssen diese Komponente gezielt aktualisieren; GitLab hat Sicherheitsupdates veröffentlicht.

TL;DR

  • Befehlsausführung über kritische GitLab-Lücke
  • Selbst betriebene Gateways müssen aktualisiert werden
  • Keine Angriffe öffentlich dokumentiert

GitLab hat am 2. Oktober 2026 eine kritische Schwachstelle im GitLab AI Gateway geschlossen. Der Dienst verbindet GitLab mit Modellen für künstliche Intelligenz (KI). Wer sein Gateway selbst betreibt, soll laut Sicherheitshinweis unverzüglich aktualisieren. Von GitLab betriebene Gateways sind bereits abgesichert; deren Nutzer müssen nichts unternehmen.

Wie eine Ablaufkonfiguration zur Gefahr wird

Die Lücke betrifft Vorlagen für benutzerdefinierte Abläufe auf der Duo Agent Platform. Solche Abläufe automatisieren mehrstufige Aufgaben (siehe dazu auch: Umsicht und Aufsicht: Ansätze zur Kontrolle von KI-Agenten). Eine Sandbox soll die Verarbeitung der Vorlagen auf einen begrenzten Funktionsumfang beschränken.

Ein angemeldeter Nutzer mit Plattformzugang konnte diese Grenze laut GitLab „mithilfe einer speziell präparierten Ablaufkonfiguration“ überwinden. Dadurch waren beliebige Befehle auf dem Gateway möglich. Welche weiteren Bedingungen erforderlich sind und welche konkrete Nutzerrolle genügt, veröffentlicht das Unternehmen nicht.

Der Schwachstelleneintrag CVE-2026-90970 ordnet den Fehler einer unzureichenden Behandlung spezieller Elemente in einer Vorlagenengine zu. Das Common Vulnerability Scoring System (CVSS) bewertet ihn mit 9,9 von 10 Punkten. Angreifer können ihn über das Netzwerk ausnutzen und benötigen dafür nur geringe Zugriffsrechte. Eine andere Person muss dabei nicht mitwirken. Ein erfolgreicher Angriff kann dazu führen, dass vertrauliche Daten offengelegt, Daten verändert oder Dienste lahmgelegt werden.

Warum das Gateway besonders geschützt werden muss

Ein selbst betriebenes Gateway ermöglicht es, KI-Anfragen und Antworten innerhalb der eigenen Umgebung zu verarbeiten. Damit übernimmt das Unternehmen auch die Verantwortung für dessen Absicherung.

Das Gateway verwendet Signaturschlüssel für JSON Web Tokens (JWT), mit denen berechtigte Anfragen bestätigt werden. Eine Befehlsausführung könnte deshalb auch dort verfügbare Zugangsdaten gefährden. Ein tatsächlicher Schlüsselabfluss ist jedoch nicht dokumentiert.

Diese Versionen benötigen ein Update

Die Versionsangaben beziehen sich auf das Gateway:

Betroffene Gateway-VersionenErste Version mit Fehlerbehebung
Ab 18.1.6 und vor 19.2.419.2.4
Ab 19.3 und vor 19.3.219.3.2
Ab 19.4 und vor 19.4.119.4.1

Für ältere Versionsreihen bis einschließlich 19.1 nennt der Sicherheitshinweis keine Version mit Fehlerbehebung. Die drei Reihen 19.2, 19.3 und 19.4 erhalten laut GitLabs Wartungsrichtlinie derzeit Sicherheitsupdates. Der Hinweis sagt jedoch nicht, ob sich Gateway 19.2 zusammen mit einer älteren GitLab-Installation nutzen lässt.

Das Gateway wird separat installiert: als Container-Image oder über Helm. Deshalb reicht ein Update der GitLab-Hauptanwendung allein nicht aus. Auch die Gateway-Version muss geprüft und bei Bedarf aktualisiert werden. Die Installations- und Updateanleitung erklärt, wie sich der Container austauschen oder der Image-Tag ändern lässt. Für die korrigierte Version 19.4.1 lautet der Tag beispielsweise self-hosted-v19.4.1-ee.

Keine dokumentierte Ausnutzung

Die US-amerikanische Cybersecurity and Infrastructure Security Agency (CISA) führte am 2. Oktober im Schwachstelleneintrag den Ausnutzungsstatus „keine“. Das ist kein Beweis, dass Angriffe ausgeschlossen sind. GitLab nennt weder eine Übergangslösung noch ein Verfahren, mit dem sich frühere Angriffe zuverlässig feststellen lassen. Gemeldet wurde der Fehler vom HackerOne-Nutzer invisiblemeerkat.

Bereits im Februar schloss GitLab mit CVE-2026-1868 eine weitere Gateway-Lücke: Präparierte Ablaufdefinitionen konnten einen Dienstausfall oder Codeausführung auslösen. Beide Fehler gehören zur selben Schwachstellenklasse für Vorlagenengines. Ein direkter Zusammenhang ist nicht bestätigt.