GitLab hat vor einer kritischen Sicherheitslücke in seinem AI Gateway gewarnt. Die Schwachstelle mit der Kennung CVE-2026-90970 weist im Common Vulnerability Scoring System (CVSS) einen Wert von 9.9 auf und ermöglicht entfernte Codeausführung (Remote Code Execution, RCE).
Angreifer mit einfachen Nutzerrechten und Zugang zur Duo-Agent-Plattform können über eine speziell präparierte Flow-Konfiguration die Sandbox für Prompt-Templates verlassen und beliebige Befehle direkt auf dem Gateway-Host ausführen.
Fehlerhafte Neutralisierung ermöglicht Sandbox-Ausbruch
Nach Angaben von GitLab liegt die Ursache der Schwachstelle in einer unzureichenden Neutralisierung von Eingaben, die der Schwachstellenklasse CWE-1336 zugeordnet ist. Der vollständige CVSS-3.1-Vektor lautet 9.9 mit den Parametern AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H, was das hohe Risiko durch netzwerkbasierte Angriffe mit geringer Komplexität und niedrigen Privilegien unterstreicht.
Brisant ist der Zugriff auf das System auch deshalb, weil das AI Gateway kryptografische JWT-Signaturschlüssel vorhält. Zudem besteht bei Bereitstellungen vor Version 0.7.0 eine potenzielle Falle durch die Helm-Pull-Policy.
Angesichts der komplexen Bedrohungslage durch neue Technologien müssen Unternehmen ihre IT-Strukturen heute proaktiv absichern. Dieser kostenlose Report klärt auf, welche rechtlichen Pflichten und Bedrohungen im Kontext von KI-Anwendungen jetzt für Unternehmer entscheidend sind. Jetzt Gratis-Report zu Cyber-Risiken herunterladen
Entdeckt und über das Bug-Bounty-Programm auf der Plattform HackerOne eingereicht wurde das Problem von dem Sicherheitsforscher mit dem Nutzernamen invisiblemeerkat. Es ist nicht das erste Mal im laufenden Jahr, dass GitLab mit dieser Fehlerklasse konfrontiert ist: Bereits im Februar wies eine frühere Schwachstelle, CVE-2026-1868, ebenfalls eine Einstufung von 9.9 im CVSS auf und zählte zur Kategorie CWE-1336.
Nur neuere Versionen erhalten Sicherheits-Updates
Betroffen von der aktuellen Lücke sind selbst gehostete Installationen des AI Gateway in den Versionen 18.1.6 bis vor 19.2.4, 19.3 vor 19.3.2 sowie 19.4 vor 19.4.1. Zur Behebung stellt GitLab die Point-Releases 19.2.4, 19.3.2 und 19.4.1 für das selbst gehostete AI Gateway bereit. Vom Unternehmen selbst betriebene Infrastrukturen, darunter GitLab.com sowie Dedicated- und Managed-Umgebungen, sind bereits abgesichert.
Die zunehmende Integration von künstlicher Intelligenz in die Unternehmensinfrastruktur erfordert nicht nur technische Patches, sondern auch die Einhaltung neuer gesetzlicher Rahmenbedingungen. Dieser kostenlose Umsetzungsleitfaden bietet einen kompakten Überblick über Anforderungen, Pflichten und Fristen der aktuellen EU-KI-Verordnung. Kostenloses E-Book zum EU AI Act sichern
Für ältere Bereitstellungen unterhalb der Version 19.2.4 gibt es hingegen keinen Fix: Die Versionen 18.1.6 bis 19.1.x bleiben verwundbar. Zudem existieren weder wirksame Workarounds noch verlässliche Methoden, um betroffene Systeme auf bereits erfolgte Angriffe hin zu überprüfen.
Betreiber müssen ihre Installationen daher zwingend auf eine der gepatchten Versionen aktualisieren. Am 2. Oktober 2026 hatte GitLab bereits Kunden mit selbst gehosteten Umgebungen im Vorfeld der öffentlichen Bekanntgabe direkt kontaktiert.
Behörden mahnen zur Wachsamkeit
Das kanadische Centre for Cyber Security veröffentlichte unter dem Aktenzeichen AV26-994 einen entsprechenden Sicherheitshinweis. Darin wird bestätigt, dass das GitLab AI Gateway in Versionen vor 19.2.4, vor 19.3.2 und vor 19.4.1 angreifbar ist, und die zügige Anwendung der bereitgestellten Patches empfohlen.
Bislang sind GitLab keine aktiven Ausnutzungen der Schwachstelle bekannt. Die US-Cybersicherheitsbehörde CISA führt den Status zur Ausnutzung aktuell als unbestätigt, die Lücke ist nicht in deren Katalog bekannter ausgenutzter Schwachstellen gelistet, und es existiert kein öffentlich verfügbarer Exploit-Code.
Die Warnung folgt jedoch auf einen weiteren Vorfall aus dem Vormonat: Im September 2026 schloss GitLab die Schwachstelle CVE-2026-85706, eine unauthentifizierte Path-Traversal-Lücke in den Editionen Community und Enterprise, über die Systemgeheimnisse ausgelesen werden konnten.
Diese Lücke wurde aktiv ausgenutzt und von der CISA unter der Richtlinie BOD 26-04 mit einer dreitägigen Behebungsfrist für US-Behörden belegt. Angesichts von mehr als 30 Millionen registrierten Nutzern und einem Einsatz bei über 50 Prozent der Fortune-100-Unternehmen stellt die Absicherung der Entwicklungsplattform für viele Organisationen eine kritische Aufgabe dar.

