Dev / CodingNieuwsAI-generated

Kritiek lek in GitLab AI Gateway: uit de prompt-sandbox naar commando-uitvoering

GitLab heeft een kritieke kwetsbaarheid gedicht in zijn AI Gateway, de dienst die de AI-functies van GitLab Duo aandrijft. Een gebruiker met beperkte rechten kon er willekeurige commando's mee uitvoeren op de server. Het bedrijf dringt aan op onmiddellijk patchen.

Wat het lek doet

De kwetsbaarheid staat geregistreerd als CVE-2026-90970 en komt voort uit onvoldoende filtering van invoer. In zijn advisory beschrijft GitLab het concreet: een geauthenticeerde gebruiker met toegang tot het Duo Agent Platform kon via een speciaal opgestelde flow-configuratie ontsnappen uit de sandbox van de prompt-template, en vervolgens willekeurige commando's uitvoeren op de AI Gateway.

Dat is een aanvalspad dat twee jaar geleden nog niet bestond. De gevoelige laag zit hier niet in de Git-server of de CI-runner, maar in de template-engine die prompts samenstelt. Wie zijn eigen flows mag definieren, mag in feite invoer aanleveren aan een component die daarna code uitvoert -- precies het soort vertrouwensgrens dat bij AI-features makkelijk over het hoofd wordt gezien.

Belangrijk detail: er zijn basisrechten plus toegang tot het Duo Agent Platform nodig. Dit is geen pre-auth-lek dat vanaf het open internet te misbruiken is. In een omgeving waar developers of externe contributors eigen flows kunnen aanmaken, is de drempel echter laag.

Wie moet handelen

GitLab bracht de versies 19.2.4, 19.3.2 en 19.4.1 uit. Dat blijkt ook uit de eigen patch release-feed van het bedrijf, waar de release van 2 oktober als "GitLab AI Gateway Critical Patch Release" staat vermeld.

De scheidslijn loopt langs wie de gateway host:

  • Gebruik je de AI Gateway die GitLab zelf in de cloud draait -- de standaard voor GitLab.com, GitLab Self-Managed en GitLab Dedicated -- dan ben je volgens GitLab al beschermd en hoef je niets te doen.
  • Draai je via GitLab Duo Self-Hosted een eigen AI Gateway-instantie op GitLab Self-Managed, dan moet je zelf updaten.

"Deze versies bevatten een kritieke beveiligingsfix voor GitLab Self-Hosted AI Gateway, en we raden alle GitLab Self-Managed-klanten met een GitLab Self-Hosted AI Gateway-installatie sterk aan om direct naar een van deze versies te updaten", schrijft het bedrijf. GitLab zegt klanten met een eigen gateway al voor de publicatie gericht te hebben benaderd.

Niet de eerste deze maand

Volgens BleepingComputer patchte GitLab vorige maand al een path traversal-kwetsbaarheid met de hoogst mogelijke ernstscore, CVE-2026-85706, in Community en Enterprise Edition. Daarmee konden niet-geauthenticeerde aanvallers gevoelige gegevens zoals credentials van de server lezen. Een dag later zette het Amerikaanse CISA die kwetsbaarheid op de lijst van actief misbruikte lekken en gaf federale overheidsdiensten drie dagen om hun systemen te beveiligen, onder bindende richtlijn BOD 26-04.

Sinds november 2021 heeft CISA vijf GitLab-kwetsbaarheden aangemerkt als actief misbruikt, waaronder een die door ransomwaregroepen werd ingezet. Het platform heeft meer dan 30 miljoen geregistreerde gebruikers en wordt volgens GitLab gebruikt door meer dan de helft van de Fortune 100.

Voor CVE-2026-90970 is op het moment van schrijven geen misbruik in het wild gemeld. Gezien het recente patroon is wachten met updaten geen aantrekkelijke gok.