Kritische Lücke im selbst betriebenen GitLab AI Gateway
GitLab hat eine kritische Sicherheitslücke im AI Gateway geschlossen, das Unternehmen für die KI-Funktionen von GitLab selbst betreiben können. Die Lücke CVE-2026-90970 hat den Schweregrad 9,9 von 10.
Der Fehler steckt in der Vorlagen-Engine der Duo Agent Platform. Jeder angemeldete Nutzer mit Zugang zur Plattform konnte über eine präparierte Ablauf-Konfiguration aus der Sandbox ausbrechen und beliebige Befehle auf dem Gateway ausführen. Es handelt sich um eine klassische Code-Ausführung auf dem Server, nicht um Prompt Injection: Der Angriff passiert, bevor das Sprachmodell überhaupt aufgerufen wird.
Betroffen sind die Versionen 18.1.6 bis 19.2.3, 19.3.0 bis 19.3.1 sowie 19.4.0. Abhilfe schaffen 19.2.4, 19.3.2 und 19.4.1. Wichtig: Das AI Gateway hat eine eigene Versionsnummer, ein Update von GitLab selbst behebt die Lücke nicht. GitLab.com, GitLab Dedicated und Installationen mit dem von GitLab betriebenen Gateway sind bereits geschützt.
Ausnutzungen waren laut US-Behörde CISA zum Zeitpunkt der Meldung nicht bekannt.
KI-Komponenten sind Software wie jede andere und brauchen Updates. Wer KI-Dienste selbst betreibt, sollte sie ins Patch-Management aufnehmen. Weitere Regeln für sichere Agenten stehen in KI-Agenten absichern.
Quellen
Eigene Zusammenfassung auf Grundlage der genannten Quellen, erstellt mit Unterstützung von KI, geprüft und redaktionell verantwortet von Leon Blatz. Illustration: Tokenlabor, per Programm gezeichnet, kein KI-Bild.


