Mastodon Mastodon Mastodon Mastodon

CVE-2026-90970 im GitLab AI Gateway: Risiko von RCE und Kompromittierung von JWT-Schlüsseln

Foto des Autors

CyberSecureFox Editorial Team

Veröffentlicht:

GitLab AI Gateway weist die kritische Schwachstelle CVE-2026-90970 (CVSS 9.9) auf, die es einem authentifizierten Benutzer mit Zugriff auf die Duo Agent Platform unter bestimmten Bedingungen ermöglicht, beliebige Befehle auf dem Gateway auszuführen; betroffen sind nur Organisationen mit self-hosted AI Gateway, die das Gateway umgehend auf die Versionen 19.2.4, 19.3.2 oder 19.4.1 aktualisieren müssen, da sie sonst riskieren, die Kontrolle über JWT-Schlüssel und die Kommunikationskanäle zwischen GitLab und den Modellprovidern zu verlieren.

Technische Details der Schwachstelle

Gemäß dem offiziellen Sicherheitshinweis von GitLab zur Veröffentlichung des Patches für AI Gateway in den Versionen 19.2.4, 19.3.2 und 19.4.1 (Patch-Release gitlab-ai-gateway-19-4-1) wird CVE-2026-90970 als kritische Schwachstelle im Mechanismus der Prompt-Templates (prompt template) in den benutzerdefinierten Flows (custom flow) der Duo Agent Platform beschrieben:

  • Identifikator: CVE-2026-90970 (kritisch; CVSS 9.9 laut GitLab, bestätigt durch den Eintrag im CVE-Projekt: Eintrag CVE-2026-90970).
  • Klasse der Schwachstelle: CWE-1336 (Fehler in Template-Engines und Code-Generierungssystemen; von GitLab als allgemeine Klasse angegeben, auch für das CVE-2026-1868 vom Februar).
  • Art der Auswirkung: Möglichkeit, die „prompt template sandbox zu umgehen“ („escape the prompt template sandbox“) mit anschließendem Ausführen beliebiger Befehle auf dem AI Gateway.
  • Erforderliche Rechte: authentifizierter Benutzer mit Zugriff auf die Duo Agent Platform und der Möglichkeit, custom flow zu erstellen/zu ändern; zusätzliche Rollen werden im Sicherheitshinweis nicht genannt.

Der Kern des Problems besteht darin, dass der Template-Mechanismus, der den Ausführungskontext isolieren soll (Sandbox für prompt template), durch eine speziell konstruierte Flow-Konfiguration umgangen werden kann. Im Bedrohungsmodell verwandelt dies die vom Benutzer definierte Beschreibung des AI-Flows in einen Kanal für die Injektion von Konstrukten, die zur Befehlsausführung in der Host-Umgebung des Gateways führen.

GitLab betont, dass die Ausnutzung konkret zur Ausführung von Befehlen auf dem AI Gateway führt und nicht direkt auf dem GitLab-Server. In der Architektur des self-hosted Duo AI Gateway ist diese Komponente jedoch ein vertrauenswürdiger Vermittler und enthält sensible Elemente:

  • Auf dem Gateway werden Signaturschlüssel für JWT gespeichert, die für den Austausch zwischen GitLab und Gateway verwendet werden (adressiert in der Dokumentation zu self-hosted Duo: GitLab Duo Self-Hosted);
  • das Gateway hält Verbindungen sowohl zum GitLab-Instanz selbst als auch zu den Modellprovidern.

Aus Sicht der Bedrohungen bedeutet dies, dass eine erfolgreiche Befehlsausführung auf dem AI Gateway mindestens Folgendes nach sich ziehen kann:

  • Kompromittierung der JWT-Schlüssel (Verlust des Vertrauens in alle von diesem Gateway signierten Token);
  • Möglichkeit, den Traffic zwischen GitLab und den Modellprovidern zu manipulieren (Manipulation von Anfragen/Antworten, Abfluss von Prompt-Inhalten und Codebasis, sofern diese über das Gateway laufen);
  • Nutzung des Gateways als Ausgangspunkt für eine weitere laterale Bewegung im Netzwerk.

Der CVE-Eintrag in der NVD, der auf Basis der Informationen von GitLab und dem CVE-Projekt erstellt wurde, ist unter dem Standardbezeichner CVE-2026-90970 in der NVD verfügbar, was die Einstufung als kritisch festschreibt und Remote Code Execution (RCE) bei vorhandener Authentifizierung bestätigt.

Betroffene und behobene Versionen

AI Gateway wird als separate Komponente (Docker-Image oder Helm-Chart) ausgeliefert und unabhängig von der Hauptversion von GitLab aktualisiert. Im GitLab-Sicherheitshinweis zu AI Gateway (Dokumentation zur Installation und Aktualisierung von AI Gateway) werden folgende Schlüsselpunkte festgehalten:

  • Behobene Versionen von AI Gateway:
    • 19.2.4
    • 19.3.2
    • 19.4.1
  • Es gibt keine Patches für Branches unterhalb von 19.2.4; im Sicherheitshinweis wird ausdrücklich darauf hingewiesen, dass alle Releases von 18.1.6 bis einschließlich der Linie 19.1 in den Bereich der betroffenen Versionen fallen.
  • GitLab unterstützt (Stand 2. Oktober) nur die GitLab-Zweige 19.4, 19.3 und 19.2, was sich in der Wartungspolitik widerspiegelt: GitLab maintenance policy. Dieselben Linien haben die AI-Gateway-Patches erhalten.

Für die Aktualisierung einer Docker-Bereitstellung empfiehlt GitLab, den aktuell laufenden AI-Gateway-Container zu stoppen und zu löschen, anschließend das Image mit dem neuen Tag zu laden (zum Beispiel self-hosted-v19.4.1-ee) und neu zu starten. Für Helm-Bereitstellungen reicht es aus, den Image-Tag in der Chart-Konfiguration zu ändern und das Update anzuwenden.

Organisationen, die GitLab.com, GitLab Dedicated oder self-managed GitLab mit Hosting des AI Gateway durch GitLab verwenden, sind automatisch geschützt: Der Provider hat seine Gateways bereits aktualisiert. Maßnahmen sind nur von Betreibern self-hosted Gateways erforderlich.

Der Sicherheitshinweis hebt zwei wichtige Einschränkungen hervor:

  • GitLab stellt keine Workarounds für diejenigen bereit, die das Gateway derzeit nicht aktualisieren können.
  • Es werden keine verlässlichen Diagnosemethoden beschrieben, mit denen ein Administrator zweifelsfrei feststellen könnte, ob die Schwachstelle in der Vergangenheit auf seinem Gateway ausgenutzt wurde.

Nach der von CISA am 2. Oktober zum CVE-Eintrag ergänzten Bewertung ist der Exploitationsstatus „none“ (es liegen keine Informationen über öffentliche Ausnutzung oder ein Proof-of-Concept vor). Dies ist jedoch nur eine Momentaufnahme: Die Art der Schwachstelle und der hohe CVSS-Score machen sie zu einem attraktiven Ziel, insbesondere nach der Veröffentlichung der Patch-Details.

Wiederkehrende Schwachstellenklasse im AI Gateway

Im Februar hat GitLab bereits ein kritisches Problem derselben Klasse im AI Gateway behoben – CVE-2026-1868, ebenfalls mit einem Score von 9.9 und einem ähnlichen Angriffsvektor: eine manipulierte Flow-Definition, die zu einem Denial of Service oder zur Codeausführung auf dem Gateway führt. Der Patch wird in einem separaten Sicherheitshinweis von GitLab beschrieben: Patch-Release gitlab-ai-gateway-18-8-1.

Beide Schwachstellen gehören zur Kategorie CWE-1336 – Sicherheitsverletzungen in Template-Systemen. Die Abfolge von zwei kritischen Vorfällen innerhalb von weniger als einem Jahr weist darauf hin, dass:

  • der Template-Mechanismus für benutzerdefinierte Flows in der Duo Agent Platform ein besonders risikoreicher Teil der Architektur ist;
  • traditionelle Testmethoden (einschließlich Unit-Tests und standardmäßiger Security-Review) nicht alle Missbrauchsszenarien für custom flow abdecken;
  • zum Schutz ähnlicher Plattformen mit konfigurierbaren AI-Flows ein gezielter Security-Review der Template-Engines und strenge Einschränkungen der verfügbaren Konstrukte erforderlich sind.

Für Anwender bedeutet dies, dass sich das Risiko nicht auf ein einzelnes CVE beschränkt: Das Modell, Endbenutzern mächtige Werkzeuge zur Konfiguration von AI-Flows bereitzustellen, erfordert von Administratoren eine vorsichtigere Rechtevergabe und eine schrittweise Einbindung solcher Funktionen in kritische Prozesse.

Auswirkungsbewertung und Risikoprofil

Die Haupt-Risikozone sind Organisationen, die:

  • self-hosted GitLab AI Gateway in ihren eigenen Umgebungen betreiben;
  • einem breiten Kreis von Entwicklern und Teams Zugriff auf die Duo Agent Platform gewähren und nicht nur einem eng begrenzten vertrauenswürdigen Kern;
  • die AI-Funktionen von GitLab (GitLab Duo) für die Arbeit mit sensiblen Codes oder Daten (IP, vertrauliche Artefakte, interne Modelle) nutzen.

Ohne Aktualisierung können die potenziellen Folgen Folgendes beinhalten:

  • Kompromittierung von Authentifizierung und Autorisierung:
    • Ein Angreifer, der Zugriff auf das Gateway erhält, kann JWT-Schlüssel extrahieren oder den Prozess der Token-Ausgabe manipulieren;
    • in der Folge ist eine Fälschung vertrauenswürdiger Interaktionen zwischen GitLab und AI Gateway möglich.
  • Datenabfluss:
    • Zugriff auf den Inhalt von Anfragen und Antworten der AI-Modelle;
    • indirekter Zugriff auf die Codebasis und Artefakte, sofern diese in AI-Flows einbezogen sind.
  • Erweiterung des Angriffsperimeters:
    • Nutzung des Gateways als Einstiegspunkt für eine weitere Bewegung in der Infrastruktur (Bewegung in Richtung GitLab-Server, Datenbanken, Netzsegmente, in denen das Gateway platziert ist);
    • Übergang von einer „internen“ Schwachstelle (erfordert Autorisierung in der Duo Agent Platform) zu einem Szenario, in dem ein kompromittiertes internes Konto maximalen Schaden verursacht.

Zu berücksichtigen ist, dass die erforderliche Authentifizierung die Schwachstelle nicht unbedeutend macht: In einer typischen DevOps-Umgebung haben Entwickler und Ingenieure, die ohnehin bereits über weitreichende Möglichkeiten verfügen, häufig das Recht, custom flow zu erstellen. CVE-2026-90970 verwandelt jedes kompromittierte Konto mit solchen Rechten in einen direkten Hebel zur Übernahme des AI Gateway.

Praktische Empfehlungen für die Reaktion

1. Sofortige Aktualisierung von self-hosted AI Gateway

  1. Prüfen Sie, ob Sie ein self-hosted AI Gateway verwenden:
    • überprüfen Sie die Dokumentation Ihrer eigenen Installation oder folgen Sie dem Abschnitt „self-hosted“ im GitLab-Duo-Handbuch: GitLab Duo Self-Hosted;
    • wenn Sie GitLab.com oder GitLab Dedicated ohne eigenes Gateway verwenden, können Sie diesen Schritt überspringen – das Gateway wurde bereits von GitLab aktualisiert.
  2. Ermitteln Sie die aktuelle Version des AI Gateway:
    • für Docker – über den Tag des Images/Containers;
    • für Helm – über den im Values-File des Charts angegebenen Image-Tag.
  3. Wenn die Version unter 19.2.4, 19.3.2 oder 19.4.1 liegt:
    • für Docker:
      1. stoppen und entfernen Sie den laufenden AI-Gateway-Container;
      2. laden Sie das neue Image mit einem der korrigierten Tags (self-hosted-v19.2.4-ee, self-hosted-v19.3.2-ee oder self-hosted-v19.4.1-ee – abhängig von Ihrem GitLab-Branch, siehe Update-Anleitung);
      3. starten Sie den neuen Container mit denselben Umgebungs- und Netzparametern.
    • für Helm:
      1. aktualisieren Sie den Image-Tag des AI Gateway in der Chart-Konfiguration auf eine der behobenen Versionen;
      2. wenden Sie das Update an (helm upgrade ...).

2. Zugriffskontrolle für die Duo Agent Platform

  • Überprüfen Sie die Liste der Benutzer, die Zugriff auf die Duo Agent Platform und das Recht zum Erstellen/Bearbeiten von custom flow haben.
  • Reduzieren Sie diesen Zugriff auf das notwendige Minimum an Rollen, insbesondere in Umgebungen mit self-hosted AI Gateway.
  • Beschränken Sie vorübergehend Experimente mit benutzerdefinierten Flows in produktiven Umgebungen, bis das Update abgeschlossen und eine zusätzliche Risikobewertung durchgeführt ist.

3. Post-Incident-Analyse und Monitoring

Da GitLab keine fertige Methode zur Prüfung einer Ausnutzung bereitgestellt hat, empfiehlt sich eine erweiterte Analyse der Aktivitäten rund um AI Gateway und die Duo Agent Platform für den Zeitraum vor dem Update:

  • analysieren Sie die Zugriffsprotokolle der Duo Agent Platform:
    • Erstellung oder Änderung ungewöhnlicher custom flow;
    • verdächtig häufige oder komplexe Änderungen an den Flow-Konfigurationen;
  • prüfen Sie die Logs des AI-Gateway-Containers oder -Pods auf:
    • untypische Befehle in Systemlogs;
    • Fehler im Zusammenhang mit der Ausführung von Templates (Exceptions in der Template-Engine);
    • verdächtige ausgehende Verbindungen zu ungewöhnlichen Hosts.
  • wenn es Anhaltspunkte für eine Ausnutzung gibt:
    • betrachten Sie die JWT-Schlüssel auf dem Gateway als kompromittiert;
    • leiten Sie die Rotation der Schlüssel und den Neuaufbau der Vertrauensbeziehungen zwischen GitLab und AI Gateway ein.

4. Langfristige Maßnahmen

  • Führen Sie eine Praxis der getrennten Bereitstellung ein:
    • separate Umgebungen für Experimente mit AI-Flows und für produktive AI-Integrationen;
    • separate AI-Gateway-Instanzen für besonders sensible Projekte, falls erforderlich.
  • Binden Sie Updates des AI Gateway in Ihren allgemeinen Patch-Management-Prozess gleichberechtigt mit GitLab Core ein:
    • Prüfung aktueller GitLab-Sicherheitshinweise für AI Gateway;
    • regelmäßiger Abgleich mit den unterstützten Versionen in der maintenance policy.
  • Bewerten Sie das Vertrauensmodell für AI-Komponenten neu:
    • behandeln Sie AI Gateway als hochsensiblen Dienst mit vergleichbarer Kritikalität zum GitLab-Server;
    • beschränken Sie den Netzwerkzugriff auf das Gateway und nutzen Sie separate Netzsegmente und Kontrolle des Netzwerkverkehrs.

Die zentrale Priorität für Betreiber eines self-hosted GitLab AI Gateway besteht darin, das Gateway zeitnah auf eine der behobenen Versionen (19.2.4, 19.3.2 oder 19.4.1) zu aktualisieren, anschließend die Zugriffsrechte auf die Duo Agent Platform zu überprüfen und zumindest ein grundlegendes Audit der Gateway-Logs und der custom flow für den Zeitraum vor dem Update durchzuführen.


CyberSecureFox Editorial Team

Die CyberSecureFox-Redaktion berichtet über Cybersecurity-News, Schwachstellen, Malware-Kampagnen, Ransomware-Aktivitäten, AI Security, Cloud Security und Security Advisories von Herstellern. Die Beiträge werden auf Grundlage von official advisories, CVE/NVD-Daten, CISA-Meldungen, Herstellerveröffentlichungen und öffentlichen Forschungsberichten erstellt. Artikel werden vor der Veröffentlichung geprüft und bei neuen Informationen aktualisiert.

Schreibe einen Kommentar

Diese Website verwendet Akismet, um Spam zu reduzieren. Erfahre, wie deine Kommentardaten verarbeitet werden.