GitLab AI Gateway-lek CVE-2026-90970 maakt RCE mogelijk
GitLab roept klanten die hun eigen AI Gateway draaien op om nu te updaten. Het bedrijf heeft een kritieke kwetsbaarheid gedicht waarmee een geauthenticeerde aanvaller willekeurige commando's op de dienst kon uitvoeren.
De kwetsbaarheid heeft het kenmerk CVE-2026-90970. Volgens GitLab heeft een aanvaller alleen basisrechten en toegang tot het Duo Agent Platform nodig om het lek op een niet-gepatchte installatie te misbruiken.
Wat de AI Gateway doet
AI Gateway is het onderdeel dat GitLab-gebruikers verbindt met de AI-functies van GitLab Duo, de verzameling AI-ondersteunde ontwikkeltools van het bedrijf. GitLab draait zelf een AI Gateway in de cloud, die klanten van GitLab.com, GitLab Self-Managed en GitLab Dedicated bedient.
Organisaties kunnen via GitLab Duo Self-Hosted ook hun eigen AI Gateway op GitLab Self-Managed draaien. Zo houden bedrijven de AI-verwerking op hun eigen infrastructuur, en juist die opzet is kwetsbaar voor het nieuwe lek.
Ontsnappen uit de sandbox voor prompttemplates
GitLab omschrijft CVE-2026-90970 als een kwetsbaarheid door onvoldoende neutralisatie. In de praktijk kon een gebruiker uitbreken uit de sandbox die prompttemplates moet afschermen.
"GitLab heeft een probleem in de GitLab AI Gateway verholpen waardoor een geauthenticeerde gebruiker met toegang tot het Duo Agent Platform onder bepaalde omstandigheden via een speciaal geprepareerde flowconfiguratie uit de sandbox voor prompttemplates had kunnen ontsnappen, wat leidde tot het uitvoeren van willekeurige commando's op de AI Gateway", schreef het bedrijf in een advisory die vrijdag verscheen.
GitLab gaf geen verdere technische details. De aanvalsroute blijkt wel duidelijk genoeg uit de advisory: met een geprepareerde flowconfiguratie komt de aanvaller van gewone toegang tot het agentplatform tot het uitvoeren van commando's op de gateway zelf.
Gepatchte versies en wie in actie moet komen
De oplossing zit in versies 19.2.4, 19.3.2 en 19.4.1 voor Self-Hosted AI Gateway-installaties. Klanten die de door GitLab gehoste AI Gateway gebruiken, zijn al beschermd en hoeven niets te doen.
"Deze versies bevatten een kritieke beveiligingsfix voor GitLab Self-Hosted AI Gateway, en we raden alle GitLab Self-Managed-klanten met GitLab Self-Hosted AI Gateway-installaties met klem aan om onmiddellijk naar een van deze versies te updaten", aldus GitLab.
Het bedrijf voegde eraan toe dat het klanten met een Self-Hosted AI Gateway voor de publieke bekendmaking rechtstreeks heeft benaderd. "We hebben Self-Hosted AI Gateway-klanten voorafgaand aan deze releasepost gericht met dit advies benaderd", liet het weten.
Drukke weken voor GitLab-beveiliging
Dit is niet het enige ernstige GitLab-probleem van de afgelopen weken. Vorige maand dichtte het bedrijf CVE-2026-85706, een path traversal-lek met de hoogste ernstscore in GitLab Community Edition (CE) en Enterprise Edition (EE). Daarmee kunnen niet-geauthenticeerde aanvallers gevoelige gegevens van kwetsbare servers lezen, waaronder inloggegevens en andere geheimen.
Een dag na die patch zette de Amerikaanse Cybersecurity and Infrastructure Security Agency (CISA) CVE-2026-85706 op haar lijst van actief misbruikte kwetsbaarheden. Onder Binding Operational Directive (BOD) 26-04, een verplichte instructie voor Amerikaanse civiele federale overheidsinstanties, kregen die instanties drie dagen om hun systemen te beveiligen.
CISA heeft sinds november 2021 vijf GitLab-kwetsbaarheden als actief misbruikt aangemerkt. Een daarvan werd ingezet door ransomwarebendes. Los daarvan schreven we onlangs hoe blootgestelde GitLab-e-mailadressen aanvallers in staat konden stellen code te pushen.
Er zijn in de advisory van GitLab geen aanwijzingen dat CVE-2026-90970 is misbruikt. Gezien het bereik van het platform zal het lek toch waarschijnlijk aandacht trekken. Het DevSecOps-platform van GitLab heeft meer dan 30 miljoen geregistreerde gebruikers en wordt gebruikt door meer dan de helft van de Fortune 100-bedrijven, waaronder Nvidia, Lockheed Martin, T-Mobile, Goldman Sachs, Airbus en UBS.
Onze analyse
De kwetsbaarheid laat zien dat de infrastructuur achter AI-functies inmiddels deel uitmaakt van het aanvalsoppervlak. De AI Gateway zit tussen gebruikers, agentworkflows en de modellen die zij aanroepen. Een sandbox-ontsnapping op die plek maakt van toegang tot een AI-functie het uitvoeren van commando's op infrastructuur. Dat is een bekend patroon in tooling voor AI-agents, en vergelijkbare problemen doken de afgelopen weken op in agentplatforms voor bedrijven.
Ook het self-hosted aspect is van belang. Bedrijven kiezen vaak voor GitLab Duo Self-Hosted om code en prompts in eigen huis te houden. Deze zaak suggereert dat die aanpak de last van het patchen ook bij hun eigen teams legt. Cloudgebruikers waren automatisch beschermd, terwijl self-managed klanten zelf in actie moeten komen.
Voor misbruik is authenticatie nodig, wat het risico enigszins beperkt. Insiders, gecompromitteerde accounts of te ruime rechten op het Duo Agent Platform kunnen echter al genoeg zijn. Beheerders doen er goed aan na te gaan wie die toegang heeft.
Het is de moeite waard in de gaten te houden of CVE-2026-90970 net als CVE-2026-85706 op de lijst van misbruikte kwetsbaarheden van CISA belandt. Nu de tijd tot misbruik steeds korter wordt, is snel patchen de veiligste keuze.
