GitLab AI Gateway: Lücke CVE-2026-90970 ermöglicht RCE

GitLab AI Gateway: Lücke CVE-2026-90970 ermöglicht RCE

GitLab fordert Kunden, die ein eigenes AI Gateway betreiben, zum sofortigen Update auf. Das Unternehmen hat eine kritische Sicherheitslücke geschlossen, über die ein authentifizierter Angreifer beliebige Befehle auf dem Dienst ausführen konnte.

Die Lücke wird als CVE-2026-90970 geführt. Laut GitLab braucht ein Angreifer nur einfache Berechtigungen und Zugriff auf die Duo Agent Platform, um sie auf einer ungepatchten Instanz auszunutzen.

Was das AI Gateway macht

Das AI Gateway ist die Komponente, die GitLab-Nutzer mit den KI-nativen Funktionen von GitLab Duo verbindet, der Sammlung KI-gestützter Entwicklungswerkzeuge des Unternehmens. GitLab betreibt ein eigenes cloudbasiertes AI Gateway, das Kunden von GitLab.com, GitLab Self-Managed und GitLab Dedicated bedient.

Organisationen können über GitLab Duo Self-Hosted aber auch ein eigenes AI Gateway auf GitLab Self-Managed einrichten. So bleibt die KI-Verarbeitung auf der eigenen Infrastruktur. Genau diese Konfiguration ist von der neuen Lücke betroffen.

Ausbruch aus der Sandbox für Prompt-Vorlagen

GitLab beschreibt CVE-2026-90970 als Schwachstelle durch unzureichende Neutralisierung. In der Praxis konnte ein Nutzer aus der Sandbox ausbrechen, die Prompt-Vorlagen eigentlich abschotten soll.

"GitLab hat ein Problem im GitLab AI Gateway behoben, das es einem authentifizierten Nutzer mit Zugriff auf die Duo Agent Platform unter bestimmten Bedingungen hätte ermöglichen können, über eine speziell präparierte Flow-Konfiguration aus der Sandbox für Prompt-Vorlagen auszubrechen, was zur Ausführung beliebiger Befehle auf dem AI Gateway führt", erklärte das Unternehmen in einer am Freitag veröffentlichten Sicherheitsmeldung.

Weitere technische Details nannte GitLab nicht. Der Angriffsweg geht aus der Meldung trotzdem deutlich genug hervor: Eine präparierte Flow-Konfiguration führt den Angreifer vom gewöhnlichen Zugriff auf die Agent-Plattform bis zur Befehlsausführung auf dem Gateway selbst.

Gepatchte Versionen und wer handeln muss

Die Korrektur steckt in den Versionen 19.2.4, 19.3.2 und 19.4.1 für selbst gehostete AI-Gateway-Installationen. Kunden, die das von GitLab gehostete AI Gateway nutzen, sind bereits geschützt und müssen nichts unternehmen.

"Diese Versionen enthalten eine kritische Sicherheitskorrektur für das GitLab Self-Hosted AI Gateway, und wir empfehlen allen GitLab-Self-Managed-Kunden mit Installationen des GitLab Self-Hosted AI Gateway dringend, sofort auf eine dieser Versionen zu aktualisieren", so GitLab.

Das Unternehmen fügte hinzu, dass es Kunden mit Self-Hosted AI Gateway vor der Veröffentlichung direkt kontaktiert habe. "Wir haben Kunden des Self-Hosted AI Gateway vor diesem Release-Beitrag gezielt mit diesen Empfehlungen angesprochen", hieß es.

Ein paar arbeitsreiche Wochen für die Sicherheit bei GitLab

Es ist nicht das einzige ernste GitLab-Problem der vergangenen Wochen. Im letzten Monat hat das Unternehmen CVE-2026-85706 gepatcht, eine Path-Traversal-Lücke mit maximalem Schweregrad in der GitLab Community Edition (CE) und Enterprise Edition (EE). Sie erlaubt nicht authentifizierten Angreifern, sensible Daten von verwundbaren Servern auszulesen, darunter Zugangsdaten und andere Geheimnisse.

Einen Tag nach diesem Patch nahm die US-Behörde für Cyber- und Infrastruktursicherheit (CISA) CVE-2026-85706 in ihren Katalog aktiv ausgenutzter Schwachstellen auf. Nach der Binding Operational Directive (BOD) 26-04, einer verbindlichen Anweisung für zivile US-Bundesbehörden, hatten diese Behörden drei Tage Zeit, ihre Systeme abzusichern.

Seit November 2021 hat die CISA fünf GitLab-Schwachstellen als in freier Wildbahn ausgenutzt markiert. Eine davon wurde von Ransomware-Banden verwendet. Unabhängig davon haben wir kürzlich darüber berichtet, wie offengelegte GitLab-E-Mail-Adressen es Angreifern ermöglichen könnten, Code einzuschleusen.

In GitLabs Sicherheitsmeldung gibt es keinen Hinweis darauf, dass CVE-2026-90970 bereits ausgenutzt wurde. Angesichts der Reichweite der Plattform dürfte die Lücke dennoch Aufmerksamkeit auf sich ziehen. GitLabs DevSecOps-Plattform hat mehr als 30 Millionen registrierte Nutzer und wird von mehr als der Hälfte der Fortune-100-Unternehmen eingesetzt, darunter Nvidia, Lockheed Martin, T-Mobile, Goldman Sachs, Airbus und UBS.

Unsere Einschätzung

Die Lücke zeigt, dass die Infrastruktur hinter KI-Funktionen inzwischen zur Angriffsfläche gehört. Das AI Gateway sitzt zwischen den Nutzern, den Agent-Workflows und den Modellen, die diese aufrufen. Ein Sandbox-Ausbruch an dieser Stelle macht aus dem Zugriff auf eine KI-Funktion eine Befehlsausführung auf der Infrastruktur. Das ist ein bekanntes Muster bei Werkzeugen für KI-Agenten, und ähnliche Probleme sind in den letzten Wochen auch bei Agent-Plattformen für Unternehmen aufgetaucht.

Auch der Self-Hosting-Aspekt spielt eine Rolle. Unternehmen entscheiden sich oft für GitLab Duo Self-Hosted, um Code und Prompts im eigenen Haus zu behalten. Dieser Fall legt nahe, dass dieser Ansatz auch die Last des Patchens auf die eigenen Teams verlagert. Cloud-Nutzer waren automatisch abgesichert, Self-Managed-Kunden müssen dagegen selbst tätig werden.

Für einen Angriff ist eine Authentifizierung nötig, was das Risiko etwas eingrenzt. Innentäter, kompromittierte Konten oder zu weit gefasste Berechtigungen für die Duo Agent Platform könnten trotzdem ausreichen. Administratoren sollten prüfen, wer diesen Zugriff hat.

Es lohnt sich zu beobachten, ob CVE-2026-90970 nach CVE-2026-85706 ebenfalls auf der CISA-Liste ausgenutzter Schwachstellen landet. Da die Zeit bis zur Ausnutzung immer kürzer wird, ist zügiges Patchen die sicherere Wahl.