Zum Hauptinhalt springen
S-EDV news
← Alle News
Sicherheit & Datenschutz 03.10.2026 · 5 min Lesezeit

GitLab AI Gateway: Kritische Lücke erlaubt Befehlsausführung auf Self-Hosted-Servern

GitLab hat am 2. Oktober 2026 die AI-Gateway-Versionen 19.2.4, 19.3.2 und 19.4.1 veröffentlicht. Sie schließen CVE-2026-90970 (CVSS 9.9), über die angemeldete Duo-Nutzer Befehle auf selbst gehosteten Gateways ausführen können. Nutzer von GitLab.com und Dedicated müssen nichts tun.

Mit KI erstellt – redaktionelle Prüfung ausstehend

Gläserner Torbogen mit Schaltkreislinien und gebrochenem Segment, aus dem ein Kommandozeilen-Symbol austritt, daneben die Überschrift KI-Gateway-Lücke bei GitLab

GitLab hat am 2. Oktober 2026 außerplanmäßig die AI-Gateway-Versionen 19.2.4, 19.3.2 und 19.4.1 veröffentlicht. Sie schließen die kritische Lücke CVE-2026-90970 mit einem CVSS-Wert von 9.9: Ein angemeldeter Nutzer mit Zugriff auf die Duo Agent Platform kann über eine präparierte Flow-Konfiguration aus der Sandbox der Prompt-Vorlagen ausbrechen und beliebige Befehle auf dem AI Gateway ausführen. Betroffen sind ausschließlich Organisationen, die das AI Gateway selbst betreiben, also GitLab Self-Managed mit GitLab Duo Self-Hosted.

Wer GitLab.com, GitLab Dedicated oder eine Self-Managed-Instanz mit dem von GitLab gehosteten AI Gateway nutzt, muss laut Hersteller nichts tun, dort ist der Fix bereits eingespielt. Wer dagegen einen eigenen AI-Gateway-Container betreibt, sollte heute die Version prüfen und noch heute aktualisieren. GitLab selbst empfiehlt das Update ausdrücklich „sofort“ und hat betroffene Kunden nach eigenen Angaben schon vor der Veröffentlichung direkt angeschrieben.

Was ist passiert?

Das AI Gateway ist der Dienst, über den GitLab die KI-Funktionen von GitLab Duo an Sprachmodelle anbindet. Meist läuft er in der Cloud von GitLab, mit GitLab Duo Self-Hosted können Self-Managed-Kunden ihn aber auch selbst als Container betreiben.

Genau diese selbst betriebenen Gateways betrifft CVE-2026-90970. Laut der Patch-Meldung von GitLab handelt es sich um ein Problem mit unzureichender Neutralisierung in der Prompt-Vorlage benutzerdefinierter Flows. Ein authentifizierter Nutzer mit Zugriff auf die Duo Agent Platform kann unter bestimmten Bedingungen mit einer speziell gestalteten Flow-Konfiguration aus der Sandbox der Prompt-Vorlagen ausbrechen. Das Ergebnis ist Befehlsausführung auf dem AI Gateway. Die NVD und das GitHub Advisory ordnen den Fehler als CWE-1336 ein, also als unzureichende Neutralisierung von Sonderelementen in einer Template-Engine. Gemeldet wurde die Lücke laut GitLab von einem Forscher mit dem Namen invisiblemeerkat.

Wer ist betroffen?

  • Betroffen: selbst betriebene GitLab AI Gateways (GitLab Duo Self-Hosted) in allen Versionen ab 18.1.6 vor 19.2.4, ab 19.3 vor 19.3.2 und ab 19.4 vor 19.4.1.
  • Behobene Versionen: AI Gateway 19.2.4, 19.3.2 und 19.4.1.
  • Nicht betroffen bzw. bereits geschützt: GitLab.com, GitLab Dedicated sowie Self-Managed-Instanzen, die das von GitLab gehostete AI Gateway verwenden. Hier hat GitLab den Fix serverseitig ausgerollt.
  • Nicht Gegenstand dieser Meldung: die eigentliche GitLab-Instanz (CE/EE). Die Lücke steckt laut Herstellerangabe im AI-Gateway-Dienst, nicht im GitLab-Kern.

Wer GitLab ohne Duo oder ohne eigenes Gateway betreibt, ist von CVE-2026-90970 nicht betroffen.

Wie kritisch ist das?

GitLab stuft die Lücke als kritisch ein, der CVSS-Vektor lautet CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H. Angriffe sind also über das Netz möglich, mit geringer Komplexität und ohne Mitwirkung eines Opfers. Voraussetzung ist allerdings ein gültiges Konto mit Zugriff auf die Duo Agent Platform. Es ist also Remote Code Execution durch angemeldete Nutzer, keine Lücke für anonyme Angreifer. Das Risiko steigt mit der Zahl der Konten, die Duo nutzen dürfen, und mit jedem kompromittierten Entwicklerkonto oder Zugangstoken.

Die Bewertung „Scope changed“ ist der entscheidende Punkt: Der Angriff wirkt über die Grenzen der Prompt-Sandbox hinaus auf das Gateway selbst. Ein selbst gehostetes Gateway erhält laut Installationsdoku unter anderem JWT-Signierschlüssel als Umgebungsvariablen. Wer dort Befehle ausführen kann, kommt potenziell an solche Geheimnisse und an die vom Gateway erreichbaren Systeme im internen Netz.

Berichte über eine aktive Ausnutzung gibt es in den ausgewerteten Quellen bisher nicht, auch ein öffentlicher Exploit ist dort nicht genannt. Für Betreiber eines eigenen Gateways gehört das Update deshalb nicht ins nächste Wartungsfenster, sondern auf die heutige Liste.

Was sollten Admins jetzt tun?

  • Inventar prüfen: Feststellen, ob in der eigenen Umgebung überhaupt ein selbst gehostetes AI Gateway läuft, etwa mit docker ps --format '{{.Names}} {{.Image}}', und den Image-Tag ablesen. Die Images nutzen laut Installationsdoku das Schema self-hosted-vX.Y.Z-ee.
  • Version abgleichen: Liegt der Tag zwischen 18.1.6 und den Fix-Versionen 19.2.4, 19.3.2 oder 19.4.1, ist das Gateway verwundbar.
  • Aktualisieren: Den Container stoppen, entfernen und mit dem neuen Image-Tag neu starten. GitLab empfiehlt, den Gateway-Tag zur Major- und Minor-Version der GitLab-Instanz passend zu wählen und dort den neuesten Patch-Stand zu nehmen. Die Umgebungsvariablen müssen beim Neustart vollständig übernommen werden.
  • Rechte begrenzen: Prüfen, welche Nutzer Zugriff auf die Duo Agent Platform haben und eigene Flows anlegen dürfen. Nicht benötigte Freigaben entziehen.
  • Logs sichten: Container-Logs des Gateways und Änderungen an Flow-Konfigurationen auf ungewöhnliche Einträge durchsehen, insbesondere bei Instanzen, die länger ungepatcht erreichbar waren.
  • Geheimnisse bei Verdacht rotieren: Gibt es Hinweise auf Missbrauch, die JWT-Schlüssel des Gateways und hinterlegte Zugangsdaten zu Modellanbietern erneuern.
  • Netz segmentieren: Das Gateway nur für die GitLab-Instanz erreichbar machen und ausgehende Verbindungen auf die tatsächlich genutzten Modell-Endpunkte beschränken.

Einordnung für Unternehmen

Für die meisten kleinen und mittleren Unternehmen dürfte die Meldung Entwarnung bedeuten: Wer GitLab.com nutzt oder Duo über das GitLab-Gateway bezieht, ist bereits geschützt. Handlungsbedarf haben vor allem Organisationen, die KI-Funktionen aus Datenschutzgründen bewusst selbst hosten.

Der Fall zeigt außerdem, dass ein selbst betriebenes KI-Gateway eine eigene Komponente mit eigenem Patchzyklus ist. Es reicht nicht, die GitLab-Instanz aktuell zu halten, das Gateway braucht einen eigenen Eintrag im Patch- und Monitoringprozess. Zuletzt hatte GitLab bereits eine maximal kritische Path-Traversal-Lücke im GitLab-Kern geschlossen, die laut BleepingComputer anschließend von der CISA als aktiv ausgenutzt geführt wurde. GitLab bietet für Patch-Releases einen eigenen RSS-Feed an.

Passende Anleitungen auf S-EDV

Quellen

GitLabGitLab DuoAI GatewayCVE-2026-90970Remote Code ExecutionSelf-HostedPatch