GitLab usuwa krytyczną lukę CVE-2026-90970 w AI Gateway dla środowisk self-hosted - Security Bez Tabu

GitLab usuwa krytyczną lukę CVE-2026-90970 w AI Gateway dla środowisk self-hosted

Cybersecurity news

Wprowadzenie do problemu / definicja

GitLab opublikował poprawki dla krytycznej podatności CVE-2026-90970 dotyczącej komponentu AI Gateway wykorzystywanego w środowiskach self-hosted. Luka otrzymała ocenę CVSS 9.9 i może prowadzić do wykonania dowolnych poleceń na serwerze bramy AI. Problem dotyczy wyłącznie organizacji samodzielnie utrzymujących GitLab Duo Self-Hosted AI Gateway, czyli warstwę pośredniczącą między instancją GitLab a modelami sztucznej inteligencji.

To istotne rozróżnienie, ponieważ użytkownicy GitLab.com, GitLab Dedicated oraz środowisk korzystających z gatewaya hostowanego przez GitLab nie muszą podejmować dodatkowych działań. Ryzyko koncentruje się na wdrożeniach własnych, szczególnie opartych na Dockerze lub Helm.

W skrócie

Podatność pozwala zalogowanemu użytkownikowi mającemu dostęp do Duo Agent Platform wykorzystać specjalnie przygotowaną konfigurację przepływu do obejścia mechanizmów izolacji szablonu promptu. W efekcie możliwe staje się uruchomienie komend w kontekście AI Gateway.

  • Identyfikator luki: CVE-2026-90970
  • Ocena krytyczności: CVSS 9.9
  • Wpływ: zdalne wykonanie poleceń w AI Gateway
  • Zakres: wyłącznie GitLab Duo Self-Hosted AI Gateway
  • Wersje naprawcze: 19.2.4, 19.3.2 oraz 19.4.1

Kontekst / historia

AI Gateway jest ważnym elementem architektury GitLab Duo Self-Hosted. Odpowiada za komunikację z modelami AI oraz obsługę żądań generowanych przez funkcje sztucznej inteligencji dostępne w ekosystemie GitLab. To oznacza, że komponent działa w szczególnie wrażliwym miejscu infrastruktury: łączy aplikację, logikę workflow, integracje z modelami i nierzadko dane operacyjne organizacji.

Nowa luka wpisuje się w szerszy trend problemów bezpieczeństwa wokół systemów orkiestracji agentów AI, przepływów wieloetapowych i mechanizmów budowania promptów. Takie komponenty coraz częściej stają się celem ataków, ponieważ łączą logikę aplikacyjną z warstwą wykonawczą i dostępem do usług zaplecza.

Dodatkowo GitLab usuwał już wcześniej inne problemy bezpieczeństwa związane z AI Gateway. Obecna podatność pokazuje, że środowiska AI nie powinny być traktowane jak zwykłe dodatki funkcjonalne, lecz jako komponenty krytyczne, wymagające takiej samej kontroli jak systemy CI/CD, repozytoria kodu czy usługi uwierzytelniania.

Analiza techniczna

Według opisu problemu źródłem podatności jest szablon promptu używany przez tzw. custom flow. Są to zautomatyzowane przepływy oparte na możliwościach Duo Agent Platform, pozwalające tworzyć wieloetapowe scenariusze pracy z AI. Atak polega na przygotowaniu złośliwej konfiguracji przepływu, która umożliwia wyjście poza ograniczenia sandboxa szablonu promptu.

Z technicznego punktu widzenia jest to bardzo groźny scenariusz, ponieważ dochodzi do naruszenia granicy między danymi wejściowymi, logiką szablonu a warstwą wykonawczą. Jeżeli mechanizm templatingu lub budowania promptu dopuszcza niebezpieczną interpretację wstrzykniętych elementów, atakujący może przejść od manipulacji przepływem do wykonania poleceń systemowych na hoście AI Gateway.

Model ataku przypomina klasyczne błędy związane z niewłaściwą izolacją danych od logiki, takie jak server-side template injection lub pokrewne klasy podatności. W środowiskach AI dodatkowym problemem jest to, że definicje przepływów bywają traktowane jako konfiguracja biznesowa, a nie powierzchnia ataku.

Zakres podatności obejmuje następujące linie wersji AI Gateway:

  • od 18.1.6 do wersji wcześniejszych niż 19.2.4,
  • wersję 19.3 przed 19.3.2,
  • wersję 19.4 przed 19.4.1.

Istotne jest rozróżnienie między wersją głównej instancji GitLab a wersją samego AI Gateway. Brama AI jest dystrybuowana jako osobny obraz Docker lub komponent wdrażany przez Helm, dlatego jej cykl aktualizacji jest odrębny. W praktyce oznacza to, że aktualizacja platformy GitLab nie zawsze automatycznie eliminuje ryzyko, jeśli organizacja utrzymuje własny gateway i nie zaktualizowała jego obrazu lub chartu.

Dodatkowym czynnikiem ryzyka jest zakres danych i uprawnień przetwarzanych przez ten komponent. AI Gateway może obsługiwać sekrety, tokeny oraz połączenia do innych usług w środowisku organizacji. W razie skutecznego ataku kompromitacja może więc nie ograniczyć się do pojedynczego polecenia, ale otworzyć drogę do dalszego ruchu bocznego, nadużycia zaufania między usługami oraz przejęcia poufnych danych aplikacyjnych.

Konsekwencje / ryzyko

Najpoważniejszą konsekwencją podatności jest możliwość zdalnego wykonania poleceń na AI Gateway przez uwierzytelnionego użytkownika posiadającego dostęp do Duo Agent Platform. Choć atak wymaga określonych uprawnień, nie obniża to znacząco poziomu ryzyka w środowiskach enterprise, gdzie realnym scenariuszem pozostają przejęcia kont, nadużycia uprawnień i zagrożenia wewnętrzne.

W praktyce skuteczne wykorzystanie luki może prowadzić do:

  • przejęcia kontroli nad instancją AI Gateway,
  • pozyskania sekretów i tokenów dostępnych w środowisku wykonawczym,
  • manipulacji ruchem do modeli AI lub usług pośredniczących,
  • użycia gatewaya jako punktu pivot do dalszej penetracji infrastruktury,
  • zakłócenia działania funkcji AI dostępnych użytkownikom GitLab.

Na moment publikacji informacji nie wskazano publicznie potwierdzonej aktywnej eksploatacji tej podatności, jednak brak obejścia tymczasowego oraz krytyczny charakter błędu sprawiają, że organizacje korzystające z self-hosted AI Gateway powinny potraktować aktualizację jako działanie pilne.

Rekomendacje

Administratorzy korzystający z GitLab Duo Self-Hosted powinni w pierwszej kolejności ustalić, czy organizacja używa własnego AI Gateway, czy wariantu hostowanego przez dostawcę. Jeśli wdrożenie jest self-hosted, należy niezwłocznie przeprowadzić aktualizację do jednej z wersji naprawczych: 19.2.4, 19.3.2 lub 19.4.1, zależnie od utrzymywanej linii wydawniczej.

Rekomendowane działania operacyjne obejmują:

  • zidentyfikowanie wszystkich instancji AI Gateway wdrożonych jako kontenery Docker lub przez Helm,
  • sprawdzenie zgodności wersji gatewaya z używaną wersją GitLab i polityką utrzymania,
  • aktualizację obrazów kontenerów oraz konfiguracji deploymentów,
  • ograniczenie dostępu do Duo Agent Platform wyłącznie do użytkowników biznesowo uzasadnionych,
  • przegląd definicji custom flow pod kątem nietypowych lub eksperymentalnych konfiguracji,
  • weryfikację logów kontenerów, systemowych i aplikacyjnych pod kątem niestandardowych wywołań procesów,
  • rotację kluczy i sekretów w przypadku podejrzenia kompromitacji,
  • odseparowanie AI Gateway sieciowo od zasobów, które nie są niezbędne do jego działania,
  • wdrożenie monitoringu zachowań wykonawczych i detekcji nieautoryzowanych poleceń.

Z perspektywy architektonicznej warto traktować AI Gateway jak system wysokiego zaufania. Oznacza to segmentację sieci, minimalizację uprawnień, bezpieczne przechowywanie sekretów, telemetrykę procesową oraz regularne przeglądy konfiguracji workflow AI. Jeśli natychmiastowe wdrożenie poprawki nie jest możliwe, rozsądnym krokiem może być czasowe ograniczenie lub wyłączenie funkcji zależnych od self-hosted AI Gateway do momentu zakończenia aktualizacji.

Podsumowanie

CVE-2026-90970 to krytyczna luka w GitLab AI Gateway, która pokazuje, jak poważne skutki mogą mieć błędy w warstwie orkiestracji agentów AI i mechanizmach templatingu promptów. Zagrożenie dotyczy wyłącznie wdrożeń self-hosted, ale w takich środowiskach może doprowadzić do wykonania poleceń na serwerze bramy oraz dalszej kompromitacji infrastruktury.

Kluczowe znaczenie ma szybka aktualizacja do wersji naprawczych, przegląd uprawnień użytkowników Duo Agent Platform oraz traktowanie komponentów AI jako elementów krytycznych z punktu widzenia bezpieczeństwa operacyjnego. Dla zespołów bezpieczeństwa to kolejny sygnał, że systemy wspierające AI wymagają nie tylko rozwoju funkcjonalnego, lecz także rygorystycznego zarządzania ryzykiem.

Źródła

  1. GitLab Patches Critical 9.9 AI Gateway Flaw Allowing Command Execution on Self-Hosted Servers — https://thehackernews.com/2026/10/gitlab-patches-critical-self-hosted-ai.html
  2. GitLab 19 upgrade notes — https://docs.gitlab.com/update/versions/gitlab_19_changes/
  3. CVE-2026-90970 record — https://github.com/advisories/GHSA-h6jm-v5fj-26r6