A GitLab AI Gateway egy kritikus hibája bizonyos feltételek mellett lehetővé tette, hogy egy bejelentkezett, Duo Agent Platform hozzáféréssel rendelkező felhasználó parancsokat futtasson a gatewayen – derül ki a GitLab biztonsági közleményéből.
A gateway az a szolgáltatás, amely a GitLab példányt az AI modellekhez kapcsolja, ezért csak azoknak a szervezeteknek kell lépniük, amelyek saját gatewayt futtatnak. A hibát a 19.2.4, 19.3.2 és 19.4.1 gateway verziókban javították.
A hibát CVE-2026-90970 azonosítóval tartják nyilván. A GitLab október 2-án hozta nyilvánosságra, és kritikusnak minősítette, 9,9-es CVSS pontszámmal a 10-es skálán.
A GitLab saját maga üzemelteti az AI Gatewayeket az ügyfelei számára, és ezeket már mind frissítette. A GitLab.com, a GitLab Dedicated és azok az önállóan üzemeltetett példányok, amelyek GitLab által hostolt gatewayt használnak, nem igényelnek további beavatkozást – közölte a cég.
Az önállóan üzemeltetett ügyfelek ehelyett saját gatewayt is futtathatnak. Ezt a lehetőséget a GitLab azoknak ajánlja, akik az AI kérések és válaszok adatait a saját környezetükön belül akarják tartani. A GitLab nyomatékosan javasolja, hogy ezek az ügyfelek azonnal frissítsenek. Ezt az útmutatást már a biztonsági közlemény nyilvánosságra hozatala előtt elküldték a saját gatewayt futtató ügyfeleknek.
A közlemény nem tér ki arra, hogy a hibát kihasználták-e támadások során. Az amerikai Cybersecurity and Infrastructure Security Agency (CISA) október 2-án egészítette ki a CVE rekordot egy értékeléssel, amely szerint a kihasználás szintje „none”. A CISA másik két értéke a nyilvános proof of concept meglétét, illetve az aktív kihasználást jelöli.
Érintett és javított verziók
Az alábbi verziók AI Gateway verziók. A gateway önálló Docker image-ként vagy Helm chartként települ, és saját frissítési lépései vannak.
Használt gateway verzió
Első javított verzió
18.1.6 vagy újabb, de 19.2.4 előtt
19.2.4
19.3, de 19.3.2 előtt
19.3.2
19.4, de 19.4.1 előtt
19.4.1
Docker telepítés frissítéséhez le kell állítani és el kell távolítani a futó konténert, majd le kell húzni és elindítani az új image taget, például: self-hosted-v19.4.1-ee. Helm telepítéseknél az új taget a chart image beállításában kell megadni.
19.2.4 alatti javított verziót nem sorolnak fel. Így az összes 18.1.6-tól a 19.1-es ág végéig megjelent gateway kiadás az érintett tartományba esik.
A GitLab telepítési útmutatója azt írja elő, hogy az adminisztrátorok a GitLab minor verziójával megegyező gateway image-et használjanak. A biztonsági közlemény nem tér ki arra, hogy a 19.2.4-es gateway működik-e GitLab 19.1-gyel vagy korábbi verziókkal, illetve terveznek-e javításokat a régebbi ágakhoz.
Október 2-án a GitLab karbantartási szabályzata szerint a 19.4, 19.3 és 19.2 GitLab kiadások kapnak biztonsági javításokat. Ugyanez a három ág kapta meg most a gateway javítást is.
Azokhoz a gatewayekhez, amelyeket egyelőre nem lehet frissíteni, nem adnak meg kerülő megoldást. A közlemény arra sem ad módszert, hogyan lehetne ellenőrizni, hogy a gatewayt a frissítés előtt megtámadták-e.
Mit tudni a hibáról
A közlemény címe szerint a hiba egy egyedi flow prompt sablonjában található. Az egyedi flow egy olyan, mesterséges intelligenciával támogatott munkafolyamat, amelyet a felhasználók a Duo Agent Platformon hoznak létre többlépéses feladatok automatizálására.
A GitLab szerint egy bejelentkezett, Duo Agent Platform hozzáféréssel rendelkező felhasználó a hibát arra használhatta, hogy „speciálisan kialakított flow konfigurációval kitörjön a prompt sablon sandboxból”. Ez tetszőleges parancsok futtatásához vezethetett a gatewayen.
Az, hogy a támadáshoz pontosan milyen feltételeknek kellett teljesülniük, nem derül ki, és a Duo Agent Platform hozzáférésen túl nem neveznek meg konkrét felhasználói szerepkört sem.
Egy saját szerveren futó gateway JSON Web Tokenek (JWT) aláíró kulcsait tárolja, amelyeket a GitLab telepítési útmutatója szerint érzékeny hitelesítő adatokként kell kezelni. Emellett kapcsolódik a GitLab példányhoz és a szervezet AI modell szolgáltatóihoz is.
A GitLab a HackerOne felhasználó invisiblemeerkatot nevezte meg a hiba bejelentőjeként.
Februárban a GitLab egy másik gateway hibát is javított, a CVE-2026-1868-at, amelyre szintén 9,9-es súlyosságot adott. Ahhoz a hibához egy bejelentkezett felhasználó speciálisan kialakított flow definíción keresztül fért hozzá, és szolgáltatásmegtagadást vagy kódfuttatást okozhatott a gatewayen.
A két hiba ugyanabba a kategóriába tartozó template engine gyengeség, a CWE-1336 osztályba. Az új biztonsági közlemény nem említi a februári hibát.

