
Wprowadzenie do problemu / definicja
GitLab załatał krytyczną podatność oznaczoną jako CVE-2026-90970 w komponencie AI Gateway, który pośredniczy między instancją GitLab a modelami sztucznej inteligencji. Luka dotyczy wdrożeń self-hosted i może umożliwić uwierzytelnionemu użytkownikowi z dostępem do Duo Agent Platform wykonanie dowolnych poleceń na serwerze hostującym gateway.
Problem otrzymał ocenę 9,9 w skali CVSS, co wskazuje na bardzo wysoki poziom ryzyka. Największe zagrożenie dotyczy organizacji, które utrzymują własny AI Gateway i nie korzystają z wariantu hostowanego przez producenta.
W skrócie
- Podatność dotyczy GitLab AI Gateway w wybranych wersjach wdrożeń self-hosted.
- Eksploatacja wymaga uwierzytelnienia oraz dostępu do Duo Agent Platform.
- Skutkiem ataku może być wykonanie poleceń w systemie operacyjnym hosta AI Gateway.
- Poprawki są dostępne w wersjach 19.2.4, 19.3.2 oraz 19.4.1.
- GitLab.com, GitLab Dedicated i wdrożenia z gateway hostowanym przez producenta nie wymagają działań po stronie klienta.
Kontekst / historia
AI Gateway pełni w architekturze GitLab rolę warstwy integracyjnej dla funkcji AI. Odpowiada za obsługę żądań związanych z modelami, przepływami agentowymi oraz usługami wspierającymi automatyzację pracy deweloperskiej. W środowiskach samodzielnie hostowanych komponent ten jest zwykle wdrażany niezależnie, na przykład jako kontener Docker lub element klastra zarządzanego przez Helm.
To sprawia, że AI Gateway ma własny cykl życia i aktualizacji, odrębny od głównej instancji GitLab. W praktyce oznacza to, że część organizacji może regularnie aktualizować platformę, ale pomijać warstwę pośredniczącą dla funkcji AI, która z czasem staje się atrakcyjnym celem dla atakujących.
CVE-2026-90970 wpisuje się w szerszy trend rosnącego ryzyka wokół narzędzi orkiestracji AI i agentowych przepływów pracy. W takich systemach podatności coraz częściej wynikają z logiki wykonywania szablonów, workflow lub mechanizmów sterujących interakcją z modelami, a nie wyłącznie z klasycznych błędów aplikacyjnych.
Analiza techniczna
Źródłem podatności jest niewłaściwe zabezpieczenie prompt template używanego przez mechanizm custom flow w Duo Agent Platform. Atakujący posiadający prawidłowy dostęp może przygotować specjalnie spreparowaną konfigurację przepływu, która pozwala wyjść poza ograniczony kontekst szablonu i doprowadzić do wykonania poleceń na hoście AI Gateway.
To szczególnie niebezpieczny scenariusz, ponieważ gateway nie działa wyłącznie jako bierna warstwa tranzytowa. Komponent ten utrzymuje połączenia z instancją GitLab, komunikuje się z dostawcami modeli i może przechowywać dane uwierzytelniające, w tym klucze używane do podpisywania tokenów JWT. W rezultacie skuteczna eksploatacja może prowadzić nie tylko do lokalnego wykonania kodu, ale też do dalszego ruchu bocznego, nadużycia zaufania między usługami i przejęcia elementów integracji AI.
Zakres podatnych wersji obejmuje:
- wersje od 18.1.6 do wcześniejszych niż 19.2.4,
- linię 19.3 do wcześniejszych niż 19.3.2,
- linię 19.4 do wcześniejszych niż 19.4.1.
Istotne jest również to, że poprawki udostępniono wyłącznie dla wspieranych linii wydań. Dla części organizacji może to oznaczać konieczność pełnej aktualizacji do nowszej gałęzi, a nie tylko zastosowania drobnego patcha. Nie opublikowano też skutecznego obejścia, które eliminowałoby ryzyko bez aktualizacji komponentu.
Konsekwencje / ryzyko
Z perspektywy bezpieczeństwa przedsiębiorstwa luka powinna być traktowana jako zagrożenie wysokiego priorytetu. Choć wykorzystanie podatności wymaga uwierzytelnienia, nie zmniejsza to znacząco poziomu ryzyka w środowiskach korporacyjnych, gdzie dostęp do funkcji AI bywa szerzej nadawany niż dostęp administracyjny do infrastruktury.
Najważniejsze potencjalne skutki obejmują:
- wykonanie dowolnych poleceń na hoście AI Gateway,
- kompromitację danych przetwarzanych przez mechanizmy AI,
- ujawnienie lub nadużycie kluczy oraz tokenów wykorzystywanych przez gateway,
- możliwość pivotingu do innych zaufanych systemów,
- zakłócenie działania usług i workflow opartych na Duo Agent Platform.
Dodatkowym wyzwaniem jest ograniczona dostępność jednoznacznych wskaźników kompromitacji. W praktyce zespoły bezpieczeństwa muszą polegać na analizie logów kontenerów, telemetrii hosta, historii uruchomionych poleceń, zmianach w konfiguracjach custom flow oraz anomaliach w ruchu wychodzącym z AI Gateway.
Rekomendacje
Organizacje korzystające z self-hosted GitLab AI Gateway powinny potraktować tę podatność jako pilną aktualizację bezpieczeństwa. Najważniejsze działania operacyjne to szybka identyfikacja wszystkich instancji gateway oraz potwierdzenie używanych wersji.
- Niezwłocznie zidentyfikować wszystkie wdrożenia AI Gateway i sprawdzić ich wersję.
- Zaktualizować komponent do wersji 19.2.4, 19.3.2 lub 19.4.1, zgodnie z używaną linią wydań.
- Zweryfikować zgodność wersji gateway z instancją GitLab i planem wsparcia producenta.
- Ograniczyć dostęp do Duo Agent Platform wyłącznie do użytkowników z uzasadnioną potrzebą biznesową.
- Przejrzeć wszystkie custom flows pod kątem nietypowych lub niedawno zmienionych konfiguracji.
- Rozważyć rotację kluczy i tokenów powiązanych z gateway, jeśli istnieje podejrzenie kompromitacji.
- Wzmocnić monitoring kontenerów i hostów, zwłaszcza pod kątem uruchamiania powłoki, narzędzi systemowych i nietypowego ruchu sieciowego.
- Zastosować segmentację sieciową, aby ograniczyć komunikację gateway do niezbędnych usług backendowych i dostawców modeli.
- Przeprowadzić przegląd uprawnień i architektury integracji AI, szczególnie tam, gdzie gateway ma dostęp do systemów o podwyższonym zaufaniu.
W organizacjach o wysokich wymaganiach bezpieczeństwa warto dodatkowo objąć niestandardowe przepływy procesem code review lub security review przed ich wdrożeniem produkcyjnym.
Podsumowanie
CVE-2026-90970 pokazuje, że komponenty pośredniczące w integracji usług AI stały się pełnoprawną powierzchnią ataku. W tym przypadku błąd w obsłudze prompt template w custom flow może doprowadzić do wykonania poleceń na serwerze AI Gateway, a w konsekwencji do kompromitacji danych, poświadczeń i zaufanych integracji.
Dla organizacji utrzymujących własny GitLab AI Gateway najważniejszym krokiem jest szybka aktualizacja do wersji naprawczej, ograniczenie ekspozycji Duo Agent Platform oraz wzmożone monitorowanie potencjalnych śladów nadużycia.
Źródła
- The Hacker News — https://thehackernews.com/2026/10/gitlab-patches-critical-self-hosted-ai.html
- NVD CVE-2026-90970 — https://nvd.nist.gov/vuln/detail/CVE-2026-90970
- GitHub Advisory Database — CVE-2026-90970 — https://github.com/advisories
- GitLab Advisory Database — https://advisories.gitlab.com/