Neuigkeiten zu Sicherheit und KI

Schwachstellen in KI-Infrastruktur · Von FireAI Security & Research Team · Veröffentlicht

GitLab schließt kritische Lücke im AI Gateway, über die ein Nutzer aus der Sandbox für Prompt-Vorlagen ausbrechen kann

GitLab hat CVE-2026-90970 (Bewertung 9,9) im selbst gehosteten AI Gateway behoben: Nutzer mit Zugang zur Duo Agent Platform konnten über eine präparierte Flow-Konfiguration Befehle ausführen.

A stack of data disks and the FireAI research mascot, illustrating GitLab patching a critical AI Gateway flaw that allowed a prompt template sandbox escape.

GitLab hat am 2. Oktober 2026 eine kritische Schwachstelle im selbst gehosteten GitLab AI Gateway geschlossen, geführt als CVE-2026-90970 [1] [2]. The Hacker News nennt einen CVSS-Wert von 9,9 und berichtet, dass ein angemeldeter Nutzer mit Zugang zur Duo Agent Platform beliebige Befehle auf der Gateway-Infrastruktur ausführen konnte [2]. Der Bericht ist für Entwickler und Teams relevant, die ihre eigenen KI-Werkzeuge hosten, einschließlich Mac-Nutzern, die einen solchen Server verwalten.

Hintergrund

Ein KI-Gateway sitzt zwischen der Software einer Organisation und den Sprachmodellen, die sie nutzt, und wendet Prompt-Vorlagen auf die weitergeleiteten Anfragen an. Eine Sandbox soll verhindern, dass Vorlageninhalte Code auf dem Host ausführen. GitLab betreibt ein gehostetes Gateway und erlaubt Kunden zudem, ein eigenes zu betreiben, das selbst gehostete AI Gateway [1] [2].

Ergebnisse

BleepingComputer zitiert die Sicherheitsmeldung von GitLab, wonach ein authentifizierter Nutzer mit Zugang zur Duo Agent Platform über eine speziell präparierte Flow-Konfiguration aus der Sandbox für Prompt-Vorlagen ausbrechen konnte, was zur Ausführung beliebiger Befehle führte [1]. Der Bericht beschreibt die Schwäche als Problem unzureichender Neutralisierung, das nur einfache Nutzerrechte erfordert [1].

GitLab veröffentlichte Patches in den Versionen 19.2.4, 19.3.2 und 19.4.1 [1] [2]. The Hacker News nennt als betroffene Gateway-Versionen 18.1.6 bis 19.1.x, 19.3.0 bis 19.3.1 sowie 19.4.0 [2]. Aktualisieren müssen nur Organisationen, die ein selbst gehostetes AI Gateway betreiben; Kunden von GitLab.com und GitLab Dedicated mit von GitLab gehosteten Gateways sind bereits geschützt [2]. Docker-Installationen werden durch Abrufen des neuen Image-Tags aktualisiert, Helm-Installationen durch Ändern der Image-Einstellungen [2].

Laut The Hacker News dokumentiert die CISA keine aktive Ausnutzung, und entdeckt wurde die Lücke von einem HackerOne-Forscher mit dem Namen invisiblemeerkat [2]. Es sei die zweite mit 9,9 bewertete Schwäche in der Template-Engine des Gateways, nach einer ähnlichen, die im Februar 2026 behoben wurde [2]. BleepingComputer ergänzt, dass GitLab Kunden mit selbst gehosteten Installationen vor der Veröffentlichung kontaktierte, und erinnert an einen Patch vom September für CVE-2026-85706, eine Path-Traversal-Lücke höchsten Schweregrads, die die CISA in ihre Liste ausgenutzter Schwachstellen aufnahm [1].

Folgen für Organisationen

Die Lücke steckt in Serversoftware, nicht in einer Mac-App, und erfordert ein Konto mit Zugang zur Duo Agent Platform [1] [2]. Eine Person mit einem Mac ist nur als Administrator eines selbst gehosteten Gateways oder als Mitglied einer Organisation betroffen, die eines betreibt. Der Fall zeigt, dass die Schicht, die Vorlagen auf Modellanfragen anwendet, eine Komponente ist, die Code ausführen kann, und damit ein eigenständiges Angriffsziel.

Empfehlungen

  1. Feststellen, ob die Organisation ein selbst gehostetes GitLab AI Gateway betreibt; von GitLab gehostete Gateways erfordern keine Maßnahme [2].
  2. Je nach eingesetzter Version auf 19.2.4, 19.3.2 oder 19.4.1 aktualisieren [1].
  3. Begrenzen, welche Konten Zugang zur Duo Agent Platform haben, da die Lücke ihn voraussetzt.
  4. Prüfen, wer Flow-Konfigurationen bearbeiten darf, da eine präparierte Flow-Konfiguration der beschriebene Auslöser ist.
  5. Die Sicherheitsmeldungen der Hersteller für jede eingesetzte KI-Komponente abonnieren.

Bezug zu FireAI

FireAI ist eine Firewall für einen einzelnen Mac und schützt oder patcht keine Server. Auf dem Mac wendet es Regeln pro App auf jede Verbindung an, die eine App öffnet, und das Agentenprofil lernt die Ziele, die eine KI-Agent-App normalerweise kontaktiert, und meldet ein neues, allein anhand von Hostnamen und Byte-Zahlen. Ein Entwickler, der Werkzeuge mit einem Firmen-Gateway verbindet, sähe dieses Gateway als Ziel auf der Seite Aktivität.

FireAI erkennt diese Schwachstelle nicht, sieht keine auf einem entfernten Server ausgeführten Befehle und liest nicht den Inhalt einer verschlüsselten Verbindung. Es kann nicht feststellen, ob ein Gateway gepatcht wurde, und verhindert nicht, dass ein authentifizierter Nutzer eines Servers eine Lücke in diesem Server missbraucht.

Einschränkungen

Die beiden Quellen beschreiben die betroffenen Versionen unterschiedlich: BleepingComputer nennt die gepatchten Versionen, The Hacker News die betroffenen Bereiche [1] [2]. Die Sicherheitsmeldung von GitLab selbst wurde für diesen Beitrag nicht abgerufen; die oben genannten Bereiche sollten daher damit abgeglichen werden. Die Quellen beschreiben keinen funktionierenden Exploit, und der CVSS-Wert von 9,9 wird nur von The Hacker News angegeben [2].

FireAI von HisnLabs 17 Tage kostenlos testen.

Quellen

  1. BleepingComputer, 2 October 2026: GitLab warns of critical RCE vulnerability in AI Gateway service
  2. The Hacker News, 2 October 2026: GitLab patches critical 9.9 AI Gateway flaw allowing command execution on self-hosted servers