LONDON (IT BOLTWISE) – GitLab hat eine kritische Schwachstelle im AI Gateway unter der Kennung CVE-2026-90970 behoben. Betroffen sind vor allem Organisationen, die das Gateway selbst hosten, weil nur dann eine eigene Gateway-Installation aktualisiert werden muss. Ein Duo-Agent-Platform-Nutzer konnte laut Anbieter unter bestimmten Voraussetzungen das Prompt-Template-Sandboxing umgehen und damit Kommandos auf dem Gateway ausführen. GitLab stuft die Lücke mit 9,9/10 als kritisch ein und rät zur schnellen Aktualisierung auf die fixierten Gateway-Versionen.

GitLab hat am 2. Oktober eine Sicherheitslücke im eigenen AI Gateway adressiert, die je nach Setup erhebliche Auswirkungen auf selbst gehostete Systeme haben kann. Im Kern geht es um CVE-2026-90970: Ein eingeloggter Nutzer mit Zugriff auf die Duo Agent Platform soll das Prompt-Template-Sandboxing aushebeln können, sodass unter bestimmten Bedingungen Kommandos auf dem Gateway ausgeführt werden. Das AI Gateway fungiert dabei als Schnittstelle zwischen einer GitLab-Instanz und externen KI-Modellen; wer sein Gateway nicht selbst betreibt, muss laut GitLab nicht zwingend aktiv werden, weil das Gateway in solchen Umgebungen bereits zentral vom Anbieter aktualisiert wird.
Für die Praxis ist vor allem entscheidend, ob das eigene Setup eine GitLab- oder eine selbst verwaltete Gateway-Instanz nutzt. GitLab unterscheidet zwischen Kundensegmenten: Wer einen GitLab-Hosting-Betrieb wie GitLab.com oder GitLab Dedicated nutzt oder ein Self-Managed-System mit einem vom Anbieter bereitgestellten Gateway verwendet, muss demnach nicht selbst patchen. Dagegen betrifft die Empfehlung zur unmittelbaren Aktualisierung jene Self-Managed-Kunden, die das Gateway in einer eigenen Infrastruktur betreiben und dabei die von GitLab angebotene Option zur lokalen Gateway-Installation nutzen, um KI-Anfrage- und Antwortdaten im eigenen Umfeld zu halten. Genau in dieser lokalen Komponente liegen die aus Sicht der Sicherheit relevanten Schlüssel und Integrationen.
Die fixierten Versionen nennen klare Zielmarken: Die Lücke gilt als geschlossen in Gateway-Versionen 19.2.4, 19.3.2 und 19.4.1. GitLab beschreibt außerdem einen Update-Zuschnitt nach Major- und Minor-Linien: Fixes greifen für 19.2.4 als Grenze innerhalb der 19.2er Linie, für 19.3.2 innerhalb der 19.3er Linie sowie für 19.4.1 innerhalb der 19.4er Linie. Zusätzlich liefert die Produktmeldung eine betroffene Ausgangsspanne: Für Gateway-Versionen ab 18.1.6 bis vor 19.2.4 sowie für den Bereich vor den jeweils genannten Fix-Ständen in 19.3 und 19.4 besteht demnach Handlungsbedarf. Ein praktischer Stolperpunkt steckt in der Gateway-Verteilung selbst: Das Gateway ist als eigenständiges Docker-Image oder Helm-Chart paketiert, und es besitzt eigene Update-Schritte, die nicht automatisch mit Updates der GitLab-Applikation zusammenlaufen.
Technisch ordnet GitLab die Ursache als Schwäche im Prompt-Template eines Custom-Flow-Systems ein. Custom Flows sind KI-gestützte Workflows, die Nutzer auf der Duo Agent Platform definieren, um mehrstufige Aufgaben automatisiert auszuführen. Laut Advisory konnte ein Duo-Agent-Platform-nutzer das Prompt-Template-Sandboxing über eine speziell gestaltete Flow-Konfiguration umgehen, wodurch sich wiederum ein Ausführen beliebiger Befehle auf dem Gateway ergeben kann. Die Bedingungen bleiben dabei absichtlich unspezifisch: Es wird kein konkretes Rollenmodell über die Zugriffsberechtigung auf die Duo Agent Platform hinaus genannt, und auch Details zur erforderlichen Konstellation werden nicht offengelegt.
Das erhöht den operativen Druck, weil es zugleich an zwei wichtigen Informationen fehlt: GitLab beschreibt nicht, ob die Schwachstelle bereits in Angriffen missbraucht wurde, und auch kein Workaround wird genannt, falls Updates in einer konkreten Umgebung noch nicht möglich sind. Ergänzend führt die Meldung an, dass die U.S.-Behörde CISA den Eintrag zu CVE-2026-90970 um eine Ausnutzungsbewertung erweitert hat, in der als aktueller Stand „none“ für Ausnutzung angegeben wird. Gleichzeitig gilt für Administratoren: Eine fehlende oder niedrige Ausnutzungsangabe bedeutet nicht, dass das Risiko im eigenen Betrieb gering ist, gerade wenn Custom Flows bei Ihnen bereits aktiviert und von berechtigten Nutzern konfiguriert werden.
Ein weiterer praktischer Aspekt: Ein selbst gehostetes Gateway hält laut GitLab Signing Keys für JSON Web Tokens (JWT), die als sensitive Credentials behandelt werden müssen. Darüber hinaus verbindet das Gateway das eigene System sowohl mit der GitLab-Instanz als auch mit den Modellanbietern der Organisation. Wird also eine Sandbox umgangen und kommt es zu Kommandointentionen, kann das im Worst Case nicht nur die lokale Integrität der Gateway-Komponente betreffen, sondern auch die Vertrauensstellung, die über JWTs und die angebundene Infrastruktur aufgebaut wird. GitLab verweist darauf, dass das Unternehmen bereits frühzeitig Hinweise an betroffene Kunden mit selbst gehosteten Gateways verschickt habe.
In die Sicherheitsbetrachtung passt auch, dass GitLab im Februar bereits eine andere Gateway-Schwachstelle mit sehr hoher Bewertung geschlossen hatte (CVE-2026-1868). Damals war ebenfalls ein Zugriff mit Hilfe von crafted Flow-Definitionen beschrieben, mit möglichen Folgen bis hin zu Codeausführung oder Denial of Service. Beide Schwächen werden als Schwächen derselben Klassenstruktur eingeordnet, konkret als Template-Engine-Probleme der Kategorie CWE-1336. Dass mehrere Lücken dieser Klasse nacheinander auftreten, ist ein Signal dafür, dass nicht nur einzelne Checks, sondern die generelle Behandlung von Prompt-Templates, Parameterisierung und Konfigurationsvalidierung in solchen KI-Orchestrierungsprodukten kontinuierlich abgesichert werden muss.
Für Teams, die das Gateway im Betrieb verantworten, läuft die Umsetzung im Wesentlichen auf eine eindeutige Maßnahme hinaus: die Gateway-Komponente auf eine der fixierten Versionen bringen und dabei die von GitLab beschriebenen Deployment-Schritte korrekt nachziehen. Bei Docker-Setups nennt GitLab als Vorgehen, den laufenden Container zu stoppen und zu entfernen, danach das neue Image zu ziehen und über den passenden Tag neu zu starten. Bei Helm-Installationen wird der entsprechende Tag im Chart-Image-Setting gesetzt. Unklar bleibt laut Advisory, ob ältere GitLab-Minor-Versionen mit einem 19.2.4-Gateway bereits kompatibel laufen und ob es für ältere Linien wie 19.1 separate Fix-Pläne gibt; zudem gibt es keine integrierte Methode, um nachträglich zu prüfen, ob ein Gateway vor dem Update angegriffen wurde. In der Folge sollten Security- und Platform-Teams die Patch-Timing-Entscheidung deshalb nicht nur an der Advisory-Datenlage, sondern auch an ihren internen Logging-, Rollen- und Flow-Konfigurationsprozessen ausrichten.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "GitLab patched kritische AI-Gateway-Schwachstelle CVE-2026-90970" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "GitLab patched kritische AI-Gateway-Schwachstelle CVE-2026-90970" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »GitLab patched kritische AI-Gateway-Schwachstelle CVE-2026-90970« bei Google Deutschland suchen, bei Bing oder Google News!