Sikkerhet og AI-nyheter

Sårbarheter i KI-infrastruktur · Av FireAI Security & Research Team · Publisert

GitLab retter kritisk feil i AI Gateway som lar en bruker bryte ut av sandkassen for promptmaler

GitLab har rettet CVE-2026-90970, vurdert til 9,9, i selvdriftede AI Gateway: en bruker med tilgang til Duo Agent Platform kunne kjøre kommandoer via en flytkonfigurasjon.

A stack of data disks and the FireAI research mascot, illustrating GitLab patching a critical AI Gateway flaw that allowed a prompt template sandbox escape.

GitLab rettet 2. oktober 2026 en kritisk sårbarhet, registrert som CVE-2026-90970, i den selvdriftede GitLab AI Gateway [1] [2]. The Hacker News oppgir en CVSS-verdi på 9,9 og melder at en innlogget bruker med tilgang til Duo Agent Platform kunne kjøre vilkårlige kommandoer på gateway-infrastrukturen [2]. Saken er relevant for utviklere og team som drifter sine egne KI-verktøy, også Mac-brukere som administrerer en slik server.

Bakgrunn

En KI-gateway står mellom en virksomhets programvare og språkmodellene den bruker, og legger promptmaler på forespørslene den videresender. En sandkasse skal hindre at innhold i malene kjører kode på verten. GitLab drifter en gateway som tjeneste og lar også kundene kjøre sin egen, kalt en selvdriftet AI Gateway [1] [2].

Funn

BleepingComputer siterer GitLabs sikkerhetsvarsel på at en autentisert bruker med tilgang til Duo Agent Platform kunne bryte ut av sandkassen for promptmaler via en spesiallaget flytkonfigurasjon, noe som førte til vilkårlig kjøring av kommandoer [1]. Rapporten beskriver svakheten som mangelfull nøytralisering, som krever vanlige brukerrettigheter [1].

GitLab ga ut rettelser i versjon 19.2.4, 19.3.2 og 19.4.1 [1] [2]. The Hacker News oppgir de berørte gateway-versjonene som 18.1.6 til og med 19.1.x, 19.3.0 til og med 19.3.1, og 19.4.0 [2]. Bare virksomheter som kjører en selvdriftet AI Gateway, trenger å oppdatere; kunder av GitLab.com og GitLab Dedicated som bruker gatewayer driftet av GitLab, er allerede beskyttet [2]. Docker-installasjoner oppdateres ved å hente den nye bildetaggen, og Helm-installasjoner ved å endre bildeinnstillingene [2].

The Hacker News melder at CISA ikke dokumenterer noen aktiv utnyttelse, og at en HackerOne-forsker med kallenavnet invisiblemeerkat oppdaget feilen [2]. Den beskriver dette som den andre svakheten i malmotoren i gatewayen vurdert til 9,9, etter en lignende som ble rettet i februar 2026 [2]. BleepingComputer tilføyer at GitLab kontaktet kunder med selvdriftede installasjoner før utgivelsen, og minner om en rettelse i september for CVE-2026-85706, en feil med stigjennomgang av høyeste alvorlighetsgrad som CISA la til i listen over utnyttede sårbarheter [1].

Hva dette betyr for virksomheter

Feilen ligger i serverprogramvare, ikke i en Mac-app, og den krever en konto med tilgang til Duo Agent Platform [1] [2]. En person med en Mac er bare berørt som administrator av en selvdriftet gateway eller som medlem av en virksomhet som kjører en. Saken viser at laget som legger maler på modellforespørsler, er en komponent som kan kjøre kode, og dermed et mål i seg selv.

Anbefalinger

  1. Finn ut om virksomheten kjører en selvdriftet GitLab AI Gateway; gatewayer driftet av GitLab krever ingen handling [2].
  2. Oppdater til 19.2.4, 19.3.2 eller 19.4.1, avhengig av versjonen som brukes [1].
  3. Begrens hvilke kontoer som har tilgang til Duo Agent Platform, siden feilen krever det.
  4. Gå gjennom hvem som kan redigere flytkonfigurasjoner, siden en spesiallaget flytkonfigurasjon er den beskrevne utløseren.
  5. Abonner på leverandørenes sikkerhetsvarsler for alle KI-komponenter som er i bruk.

Relevans for FireAI

FireAI er en brannmur for én Mac og beskytter eller retter ikke servere. På Macen bruker den regler per app på hver tilkobling en app åpner, og Agentprofil lærer destinasjonene en KI-agentapp vanligvis kontakter og flagger en ny, ut fra bare vertsnavn og antall byte. En utvikler som kobler verktøy til en bedriftsgateway, ville se gatewayen som en destinasjon på siden Aktivitet.

FireAI oppdager ikke denne sårbarheten, ser ikke kommandoer som kjøres på en ekstern server, og leser ikke innholdet i en kryptert tilkobling. Den kan ikke avgjøre om en gateway er oppdatert, og hindrer ikke en autentisert bruker av en server i å misbruke en feil i den serveren.

Begrensninger

De to kildene beskriver de berørte versjonene ulikt: BleepingComputer lister de rettede versjonene, og The Hacker News lister berørte versjonsområder [1] [2]. GitLabs eget sikkerhetsvarsel ble ikke hentet for denne saken, så versjonsområdene ovenfor bør kontrolleres mot det. Kildene beskriver ingen fungerende utnyttelse, og CVSS-verdien på 9,9 oppgis bare av The Hacker News [2].

Prøv FireAI, av HisnLabs gratis i 17 dager.

Kilder

  1. BleepingComputer, 2 October 2026: GitLab warns of critical RCE vulnerability in AI Gateway service
  2. The Hacker News, 2 October 2026: GitLab patches critical 9.9 AI Gateway flaw allowing command execution on self-hosted servers