Säkerhet & AI-nyheter

Sårbarheter i AI-infrastruktur · Av FireAI Security & Research Team · Publicerad

GitLab åtgärdar en kritisk brist i AI Gateway som låter en användare ta sig ut ur sandlådan för promptmallar

GitLab har åtgärdat CVE-2026-90970, med betyget 9,9, i egendrivna AI Gateway-versioner: en användare med åtkomst till Duo Agent Platform kunde köra kommandon via ett flöde.

A stack of data disks and the FireAI research mascot, illustrating GitLab patching a critical AI Gateway flaw that allowed a prompt template sandbox escape.

GitLab åtgärdade den 2 oktober 2026 en kritisk sårbarhet, registrerad som CVE-2026-90970, i den egendrivna GitLab AI Gateway [1] [2]. The Hacker News anger CVSS-betyget 9,9 och rapporterar att en inloggad användare med åtkomst till Duo Agent Platform kunde köra godtyckliga kommandon på gatewayens infrastruktur [2]. Rapporten är relevant för utvecklare och team som driver sina egna AI-verktyg, även Mac-användare som administrerar en sådan server.

Bakgrund

En AI-gateway står mellan en organisations programvara och de språkmodeller den använder, och tillämpar promptmallar på de förfrågningar den vidarebefordrar. En sandlåda ska hindra mallinnehåll från att köra kod på värddatorn. GitLab driver en värdbaserad gateway och låter också kunder köra sin egen, en så kallad egendriven AI Gateway [1] [2].

Resultat

BleepingComputer citerar GitLabs säkerhetsmeddelande, som anger att en autentiserad användare med åtkomst till Duo Agent Platform kunde ta sig ut ur sandlådan för promptmallar via en särskilt utformad flödeskonfiguration, vilket leder till godtycklig kommandokörning [1]. Rapporten beskriver svagheten som ett problem med bristande neutralisering som kräver grundläggande användarbehörighet [1].

GitLab släppte korrigeringar i versionerna 19.2.4, 19.3.2 och 19.4.1 [1] [2]. The Hacker News anger de berörda gatewayversionerna som 18.1.6 till och med 19.1.x, 19.3.0 till och med 19.3.1 samt 19.4.0 [2]. Bara organisationer som kör en egendriven AI Gateway behöver uppdatera; kunder på GitLab.com och GitLab Dedicated som använder gatewayer som GitLab driver är redan skyddade [2]. Docker-installationer uppdateras genom att hämta den nya avbildningstaggen, och Helm-installationer genom att ändra avbildningsinställningarna [2].

The Hacker News rapporterar att CISA inte dokumenterar något aktivt utnyttjande, och att en forskare på HackerOne med användarnamnet invisiblemeerkat upptäckte bristen [2]. Den beskriver detta som den andra svagheten i gatewayens mallmotor med betyget 9,9, efter en liknande som åtgärdades i februari 2026 [2]. BleepingComputer tillägger att GitLab kontaktade kunder med egendriven drift före releasen, och påminner om en korrigering i september av CVE-2026-85706, en brist av typen path traversal med högsta allvarlighetsgrad som CISA lade till i sin lista över utnyttjade sårbarheter [1].

Följder för organisationer

Bristen finns i serverprogramvara, inte i en Mac-app, och den kräver ett konto med åtkomst till Duo Agent Platform [1] [2]. En person med en Mac berörs bara som administratör av en egendriven gateway eller som medlem i en organisation som driver en sådan. Fallet visar att det lager som tillämpar mallar på modellförfrågningar är en komponent som kan köra kod, och därför ett mål i sig.

Rekommendationer

  1. Ta reda på om organisationen kör en egendriven GitLab AI Gateway; gatewayer som GitLab driver kräver ingen åtgärd [2].
  2. Uppdatera till 19.2.4, 19.3.2 eller 19.4.1, beroende på vilken version som används [1].
  3. Begränsa vilka konton som har åtkomst till Duo Agent Platform, eftersom bristen kräver det.
  4. Gå igenom vem som får redigera flödeskonfigurationer, eftersom en särskilt utformad flödeskonfiguration är den utlösande faktor som beskrivs.
  5. Prenumerera på leverantörernas säkerhetsmeddelanden för varje AI-komponent som används.

Relevans för FireAI

FireAI är en brandvägg för en enskild Mac och varken skyddar eller korrigerar servrar. På datorn tillämpar den regler per app på varje anslutning som en app öppnar, och Agent profile lär sig vilka mål en AI-agentapp normalt kontaktar och flaggar ett nytt, med enbart värdnamn och antal byte. En utvecklare som kopplar verktyg till ett företags gateway skulle se den gatewayen som ett mål på sidan Aktivitet.

FireAI upptäcker inte den här sårbarheten, ser inte kommandon som körs på en fjärrserver och läser inte innehållet i en krypterad anslutning. Den kan inte avgöra om en gateway har korrigerats, och den hindrar inte en autentiserad användare av en server från att missbruka en brist i den servern.

Begränsningar

De två källorna beskriver de berörda versionerna på olika sätt: BleepingComputer listar de korrigerade versionerna och The Hacker News listar berörda intervall [1] [2]. GitLabs eget säkerhetsmeddelande hämtades inte för den här artikeln, så intervallen ovan bör kontrolleras mot det. Källorna beskriver ingen fungerande exploit, och CVSS-betyget 9,9 rapporteras bara av The Hacker News [2].

Prova FireAI från HisnLabs gratis i 17 dagar.

Källor

  1. BleepingComputer, 2 October 2026: GitLab warns of critical RCE vulnerability in AI Gateway service
  2. The Hacker News, 2 October 2026: GitLab patches critical 9.9 AI Gateway flaw allowing command execution on self-hosted servers