LONDON (IT BOLTWISE) – GitLab hat am 2. Oktober 2026 die Schwachstelle CVE-2026-90970 im AI Gateway behoben, bewertet mit 9,9 von 10. Dabei kann ein authentifizierter Nutzer mit Zugriff auf Duo Agent Platform die Prompt-Template-Sandbox umgehen und Befehle auf dem Gateway ausführen. Betroffen sind vor allem Betreiber, die das AI Gateway selbst hosten. Für Nutzer von GitLab.com und GitLab Dedicated entfällt laut Hersteller eine Aktion, weil dort das Gateway bereits geschützt ist.

GitLab schließt CVE-2026-90970: RCE-Risiko im KI-Gateway
GitLab schließt CVE-2026-90970: RCE-Risiko im KI-Gateway (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

GitLab hat die Sicherheitslücke CVE-2026-90970 im AI Gateway geschlossen, und die Meldung kommt mit einer außergewöhnlich hohen Bewertung: 9,9 von 10. Das AI Gateway ist das zentrale Bauteil, das die KI-Funktionen von GitLab Duo erst nutzbar macht. Im Kern beschreibt die Schwachstelle einen Escape aus einer isolierten Umgebung, in der das Gateway Text für das nachgelagerte Sprachmodell zusammensetzt. Wenn diese Schutzschicht kippt, lässt sich das Verhalten der KI-gestützten Agenten nicht mehr nur mit “Prompt-Text” steuern, sondern unter Umständen in Richtung Systemkommandos lenken.

Technisch verknüpft GitLab das AI Gateway mit Duo Agent Platform: Teams bauen und betreiben Agenten über eine Flow-Konfiguration. In bestimmten Fällen kann ein Angreifer mit gültigem Account und genau der passenden Berechtigung die Flow-Definition so präparieren, dass die Prompt-Template-Sandbox nicht eingehalten wird. Diese Sandbox ist der Teil, der eigentlich verhindern soll, dass Inhalte, die als Text gedacht sind, vom System als Anweisung interpretiert werden. GitLab ordnet die Ursache dabei dem CWE-1336 zu, das allgemein “improper neutralization of special elements in template engines” adressiert – also dem klassischen Risiko, dass Template-Ausdrücke oder Sonderelemente nicht korrekt als reiner Text behandelt werden.

Für Betreiber ist dabei entscheidend, wie der Hersteller und die ergänzende Sicherheitsberichterstattung die Angriffsbedingungen einordnen. Laut den zugrunde liegenden Beschreibungen liegt der Fokus auf einem netzwerkreichbaren Angriff mit niedriger Komplexität, der vor allem wenig Privilegien benötigt und keine Benutzerinteraktion erfordert. Ein Administrator-Level scheint nicht erforderlich zu sein, sondern es genügt ein authentifizierter Nutzer mit Zugang zu Duo Agent Platform. Da diese Plattform in der Breite eher von vielen Entwicklern genutzt wird, steigt mit der Zahl der Accounts auch die Wahrscheinlichkeit, dass im eigenen Setup ein passender Einstiegspunkt existiert.

Die betroffenen Versionen folgen GitLabs eigener Nummerierung für das AI Gateway. Je nach Major- und Minor-Version ergibt sich ein anderes Updateziel: Für “18.1.6 bis 19.2.3” sowie “19.2.3 bis 19.2.4” nennt GitLab als Fix die Version 19.2.4; für “19.3.0 bis 19.3.1” ist 19.3.2 die relevante Zielversion, und für die 19.4.x-Linie ist 19.4.1 das Update. Entscheidend ist die Betriebsform: Wer das AI Gateway selbst installiert und intern betreibt (self-hosted), muss nachziehen. Dagegen sind GitLab.com, GitLab Dedicated und GitLab Self-Managed Instanzen, die mit einem von GitLab gehosteten Gateway verbunden sind, nach Herstellerangaben bereits geschützt; dort besteht laut dieser Einordnung kein unmittelbarer Handlungsbedarf.

Ob und in welchem Umfang die Lücke bereits ausgenutzt wurde, wird in der Meldung ebenfalls adressiert, allerdings ohne Entwarnung. In der CVE-Akte wurde am 2. Oktober eine Einschätzung mit “none” zur Ausnutzung aufgeführt. Eine konkrete Attack-Chain veröffentlicht GitLab nicht, und die in der Meldung referenzierten Quellen nennen ebenfalls keinen vollständigen technischen Ablauf. Als Auslöser der Meldung wird ein Forscher genannt, der unter dem Namen invisiblemeerkat auf der HackerOne-Plattform aktiv ist; gleichzeitig bleibt offen, ob weitere Details später nachgereicht werden. Bis belastbare Indikatoren für kompromittierte Gateways vorliegen, sollten Betreiber deshalb primär von einem potenziell verwertbaren Risiko ausgehen.

Für die Gegenmaßnahmen ergibt sich daraus eine pragmatische Reihenfolge. Zuerst gilt: Prüfen, ob das AI Gateway im eigenen Betrieb wirklich selbst gehostet wird, und welche Version läuft. Liegt sie im angegebenen Korridor, ist das Update auf 19.2.4, 19.3.2 oder 19.4.1 die direkte Abhilfe. Parallel lohnt eine Rechte-Härtung: Wenn Duo Agent Platform aktuell nur von einem kleinen Team gebraucht wird, kann der Zugriff für andere Accounts temporär entzogen werden, bis die betroffene Version ausgerollt ist. Das ist zwar keine offizielle Empfehlung des Herstellers, aber es reduziert die Zahl möglicher Einstiegspunkte in Minuten und damit die Angriffsfläche spürbar.

Die Meldung ist außerdem ein weiteres Beispiel für ein wiederkehrendes Muster in KI-Workflows: Ein Bauteil, das Texte für ein Modell zusammenstellt und dabei Agenten startet, funktioniert in der Praxis wie ein “Interpreter” für nutzergesteuerte Ausdrücke. Wenn dabei Sonderzeichen, Template-Felder oder Metasprache nicht sauber getrennt werden, können aus scheinbar harmlosen Eingaben potenziell steuernde Anweisungen werden. GitLab verweist in der Berichterstattung zudem auf eine ähnliche Schwachstelle aus Februar 2026 (CVE-2026-1868) mit ähnlicher Bewertung, die ebenfalls den Template-Engine-Kontext betraf. Wer Agenten-Systeme betreibt, sollte daher nicht nur das Gateway selbst im Blick behalten, sondern auch die umgebende Infrastruktur, über die Agenten-Kontext aufgebaut wird, weil sich dort die Angriffsfläche indirekt vergrößern kann.

Für die nächste Wartungsrunde heißt das: Patch-Disziplin bei KI-nahem “Execution”-Code muss genauso ernst genommen werden wie bei klassischen Pipeline-Komponenten oder bei Integrationen, die Befehle aus Konfigurationsdaten ableiten. Der konkrete Hebel ist diesmal klar umrissen – Versionen prüfen, auf die genannten Fix-Releases aktualisieren, dann Berechtigungen für Duo Agent Platform reduzieren. Selbst ohne bestätigte Ausnutzung ist die Kombination aus hoher CVSS-Bewertung, Authenticated-Access und dem beschriebenen Escape-Szenario ein Signal, dass Sicherheitskonzepte rund um Template-Verarbeitung in AI-Agent-Umgebungen operativ überprüft werden sollten.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
1.501 Bewertungen
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
  • 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - GitLab schließt CVE-2026-90970: RCE-Risiko im KI-Gateway - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "GitLab schließt CVE-2026-90970: RCE-Risiko im KI-Gateway".
Stichwörter Agent-platform AI Ai-gateway Artificial Intelligence Cve-2026-90970 Cwe-1336 Cybersecurity Duo GitLab Hacker IT-Sicherheit KI Künstliche Intelligenz Netzwerksicherheit Rce Sicherheitsupdate Template-engine
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!
Kein nächster Artikel
Vorheriger Artikel

VW startet Rückruf: Korrosion an Lenkbefestigung offenbar seit Jahren bekannt


Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "GitLab schließt CVE-2026-90970: RCE-Risiko im KI-Gateway" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "GitLab schließt CVE-2026-90970: RCE-Risiko im KI-Gateway" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »GitLab schließt CVE-2026-90970: RCE-Risiko im KI-Gateway« bei Google Deutschland suchen, bei Bing oder Google News!


    2.086 Leser gerade online auf IT BOLTWISE
    KI-Jobs