GitLab behebt kritische Schwachstelle im AI Gateway, die Codeausführung ermöglicht
KI-generiertes Bild

GitLab behebt kritische Schwachstelle im AI Gateway, die Codeausführung ermöglicht

GitLab hat eine kritische Schwachstelle in seinem AI Gateway behoben, die die Ausführung von Befehlen auf selbst gehosteten Servern ermöglichen könnte. Nutzer sollten auf die Versionen 19.2.4, 19.3.2 oder 19.4.1 aktualisieren.

Eine kritische Sicherheitslücke im GitLab AI Gateway wurde geschlossen, und Organisationen, die ein eigenes Gateway betreiben, müssen das Update sofort einspielen. GitLab hat das Problem am 2. Oktober offengelegt und als kritisch eingestuft, mit einem CVSS-Wert von 9,9 von 10, einer üblichen Schweregradskala, bei der 10 der höchste Wert ist. Die als CVE-2026-90970 verfolgte Schwachstelle könnte es einem angemeldeten Benutzer mit Zugriff auf die Duo Agent Platform von GitLab – einem Werkzeug zum Erstellen KI-gestützter Arbeitsabläufe – unter bestimmten Bedingungen ermöglichen, Befehle auf dem Gateway auszuführen.

Das AI Gateway ist der Dienst, der eine GitLab-Instanz mit externen KI-Modellen verbindet. Nur Organisationen, die ihr eigenes Gateway hosten, müssen tätig werden. Die Schwachstelle ist in den Gateway-Versionen 19.2.4, 19.3.2 und 19.4.1 behoben. GitLab betreibt AI Gateways für seine Kunden und hat diese gehosteten Gateways bereits aktualisiert. Kunden von GitLab.com, GitLab Dedicated und selbstverwaltete Instanzen, die ein von GitLab gehostetes Gateway nutzen, müssen nichts unternehmen. Selbstverwaltete Kunden können ihr eigenes Gateway hosten – eine Option, die GitLab anbietet, damit KI-Anfrage- und Antwortdaten in der eigenen Umgebung des Kunden bleiben. GitLab empfiehlt diesen Kunden dringend, sofort zu aktualisieren, und hat diese Anleitung an Kunden mit selbst gehosteten Gateways gesendet, bevor es die Sicherheitsmeldung veröffentlichte.

Laut der Sicherheitsmeldung umfassen die betroffenen Gateway-Versionen Veröffentlichungen von 18.1.6 bis zur 19.2-Linie vor 19.2.4, die 19.3-Linie vor 19.3.2 und die 19.4-Linie vor 19.4.1. Unterhalb von 19.2.4 ist keine behobene Version aufgeführt, was bedeutet, dass jede Gateway-Veröffentlichung von 18.1.6 bis zur 19.1-Linie im betroffenen Bereich bleibt. GitLabs Installationsanleitung weist Administratoren an, das Gateway-Image zu verwenden, das zu ihrer GitLab-Nebenversion passt, aber die Meldung sagt nicht, ob ein 19.2.4-Gateway mit GitLab 19.1 oder früher funktioniert oder ob Korrekturen für die älteren Linien geplant sind. Zum Stand 2. Oktober listete GitLabs Wartungsrichtlinie 19.4, 19.3 und 19.2 als die GitLab-Versionen auf, die Sicherheitsupdates erhalten, und das sind dieselben drei Linien, die das Gateway-Update erhalten haben.

Um eine Docker-Bereitstellung zu aktualisieren – eine übliche Methode, das Gateway in einem portablen Container auszuführen –, müssen Administratoren den laufenden Container stoppen und entfernen und dann das neue Image-Tag abrufen und ausführen, zum Beispiel self-hosted-v19.4.1-ee. Helm-Bereitstellungen, ein Paketmanager für Kubernetes, legen das neue Tag in der Image-Einstellung des Charts fest. Für Gateways, die noch nicht aktualisiert werden können, wird kein Workaround genannt, und die Sicherheitsmeldung bietet keine Möglichkeit zu prüfen, ob ein Gateway vor dem Update angegriffen wurde.

Die Schwachstelle liegt laut dem Titel der Meldung im Prompt-Template eines benutzerdefinierten Ablaufs. Ein benutzerdefinierter Ablauf ist ein KI-gestützter Arbeitsablauf, den Benutzer auf der Duo Agent Platform erstellen, um mehrstufige Aufgaben zu automatisieren. GitLab erklärte, dass ein angemeldeter Benutzer mit Zugriff auf die Duo Agent Platform die Prompt-Template-Sandbox verlassen könne, indem er eine speziell gestaltete Ablaufkonfiguration sendet. Dieses Entkommen könnte zu beliebiger Befehlsausführung auf dem Gateway führen, was bedeutet, dass ein Benutzer Befehle auf dem zugrunde liegenden Server ausführen könnte. Die Bedingungen, die der Angriff benötigt, werden nicht beschrieben, und über den Zugriff auf die Duo Agent Platform hinaus wird keine Benutzerrolle genannt. Ein selbst gehostetes Gateway speichert Signaturschlüssel für JSON Web Tokens (JWT), kleine digitale Berechtigungsnachweise, mit denen die Identität zwischen Diensten nachgewiesen wird. In GitLabs Installationsanleitung heißt es, dass diese Schlüssel als vertrauliche Zugangsdaten behandelt werden müssen. Das Gateway ist außerdem mit der GitLab-Instanz und den KI-Modellanbietern der Organisation verbunden.

Die Sicherheitsmeldung sagt nicht, ob die Schwachstelle in Angriffen ausgenutzt wurde. Die US-Behörde für Cybersicherheit und Infrastruktursicherheit (CISA) hat am 2. Oktober eine Bewertung zum CVE-Eintrag hinzugefügt, die die Ausnutzung als nicht vorhanden auflistet. Die beiden anderen Werte von CISA decken einen öffentlichen Machbarkeitsnachweis und aktive Ausnutzung ab. GitLab dankt dem HackerOne-Benutzer invisiblemeerkat für die Meldung der Schwachstelle.

Im Februar hat GitLab eine weitere Gateway-Schwachstelle behoben, CVE-2026-1868, die ebenfalls mit 9,9 bewertet wurde. Ein angemeldeter Benutzer konnte diese Schwachstelle über eine speziell gestaltete Ablaufdefinition erreichen, was zu einer Dienstverweigerung oder Codeausführung auf dem Gateway führen konnte. Beide Schwachstellen sind Template-Engine-Schwächen derselben Klasse, CWE-1336, einer Klassifizierung für Schwächen in Template-Engines, die Code-Injection und -Ausführung ermöglichen können. Die neue Sicherheitsmeldung erwähnt die Februar-Schwachstelle nicht.

Für Teams, die selbstverwaltete Dienste wie das GitLab AI Gateway betreiben, ist es wichtig, den Update-Prozess schnell und kontrolliert zu gestalten. AEU-I, der sicherheitsorientierte IT-, Infrastruktur- und Beratungsdienst der AEU Group, hilft Organisationen dabei, selbst gehostete Komponenten zu überprüfen und zu warten, damit kritische Patches zuverlässig eingespielt werden und Zugangsdaten geschützt bleiben.

So schützen Sie sich

  1. Wenn Ihre Organisation ein eigenes GitLab AI Gateway betreibt, bitten Sie Ihr IT-Team, die Version zu prüfen und sofort auf 19.2.4, 19.3.2 oder 19.4.1 zu aktualisieren.
  2. Beschränken Sie bis zur Installation des Updates in Ihren GitLab-Einstellungen, wer die Duo Agent Platform nutzen darf, damit nur vertrauenswürdige Konten benutzerdefinierte Abläufe erstellen können.
  3. Prüfen Sie in Ihrem GitLab-Administratorhandbuch, ob Ihr Gateway selbst gehostet wird; wenn GitLab es für Sie hostet, ist keine Maßnahme erforderlich.
  4. Starten Sie das Gateway nach dem Update gemäß den Docker- oder Helm-Anweisungen von GitLab neu und überprüfen Sie, ob die neue Version im Admin-Dashboard angezeigt wird.
  5. Führen Sie eine Liste der Personen mit Zugriff auf die Duo Agent Platform und entfernen Sie alle Konten, die diesen Zugriff nicht mehr benötigen.

Schwachstellen & Lösungen

Begriffe Erklärt

  • AI Gateway Ein Dienst, der eine GitLab-Installation mit externen KI-Modellen verbindet.
  • Duo Agent Platform Das Werkzeug von GitLab, mit dem Benutzer KI-gestützte Arbeitsabläufe erstellen können, um mehrstufige Aufgaben zu automatisieren.
  • Prompt template Ein vorgefertigtes Muster, das einem KI-Modell vorgibt, wie es antworten soll; ein benutzerdefinierter Ablauf verwendet eines, das missbraucht werden kann.
  • CVSS score Eine standardisierte Skala von 0 bis 10, mit der die Schwere einer Sicherheitslücke bewertet wird.
  • CVE Eine eindeutige Kennung, die einer öffentlich bekannten Sicherheitslücke zugewiesen wird.
  • JSON Web Token (JWT) Ein kleiner digitaler Berechtigungsnachweis, der verwendet wird, um die Identität zwischen Diensten zu belegen; das Gateway speichert Signaturschlüssel dafür.
  • Docker Ein Werkzeug, das Software in einen portablen Container verpackt, damit sie auf verschiedenen Rechnern konsistent ausgeführt werden kann.
  • Helm chart Eine Reihe von Konfigurationsdateien, die zum Installieren und Aktualisieren von Software in einer Kubernetes-Umgebung verwendet werden.

Verwandte AEU-Dienste

  • AEU DNS Verschlüsselter DNS-Resolver