GitLab usuwa krytyczną lukę CVE-2026-90970 w AI Gateway dla środowisk self-hosted - Security Bez Tabu

GitLab usuwa krytyczną lukę CVE-2026-90970 w AI Gateway dla środowisk self-hosted

Cybersecurity news

Wprowadzenie do problemu / definicja

GitLab załatał krytyczną podatność oznaczoną jako CVE-2026-90970 w komponencie AI Gateway, który pośredniczy między instancją GitLab a modelami sztucznej inteligencji. Luka dotyczy wdrożeń self-hosted i może umożliwić uwierzytelnionemu użytkownikowi z dostępem do Duo Agent Platform wykonanie dowolnych poleceń na serwerze hostującym gateway.

Problem otrzymał ocenę 9,9 w skali CVSS, co wskazuje na bardzo wysoki poziom ryzyka. Największe zagrożenie dotyczy organizacji, które utrzymują własny AI Gateway i nie korzystają z wariantu hostowanego przez producenta.

W skrócie

  • Podatność dotyczy GitLab AI Gateway w wybranych wersjach wdrożeń self-hosted.
  • Eksploatacja wymaga uwierzytelnienia oraz dostępu do Duo Agent Platform.
  • Skutkiem ataku może być wykonanie poleceń w systemie operacyjnym hosta AI Gateway.
  • Poprawki są dostępne w wersjach 19.2.4, 19.3.2 oraz 19.4.1.
  • GitLab.com, GitLab Dedicated i wdrożenia z gateway hostowanym przez producenta nie wymagają działań po stronie klienta.

Kontekst / historia

AI Gateway pełni w architekturze GitLab rolę warstwy integracyjnej dla funkcji AI. Odpowiada za obsługę żądań związanych z modelami, przepływami agentowymi oraz usługami wspierającymi automatyzację pracy deweloperskiej. W środowiskach samodzielnie hostowanych komponent ten jest zwykle wdrażany niezależnie, na przykład jako kontener Docker lub element klastra zarządzanego przez Helm.

To sprawia, że AI Gateway ma własny cykl życia i aktualizacji, odrębny od głównej instancji GitLab. W praktyce oznacza to, że część organizacji może regularnie aktualizować platformę, ale pomijać warstwę pośredniczącą dla funkcji AI, która z czasem staje się atrakcyjnym celem dla atakujących.

CVE-2026-90970 wpisuje się w szerszy trend rosnącego ryzyka wokół narzędzi orkiestracji AI i agentowych przepływów pracy. W takich systemach podatności coraz częściej wynikają z logiki wykonywania szablonów, workflow lub mechanizmów sterujących interakcją z modelami, a nie wyłącznie z klasycznych błędów aplikacyjnych.

Analiza techniczna

Źródłem podatności jest niewłaściwe zabezpieczenie prompt template używanego przez mechanizm custom flow w Duo Agent Platform. Atakujący posiadający prawidłowy dostęp może przygotować specjalnie spreparowaną konfigurację przepływu, która pozwala wyjść poza ograniczony kontekst szablonu i doprowadzić do wykonania poleceń na hoście AI Gateway.

To szczególnie niebezpieczny scenariusz, ponieważ gateway nie działa wyłącznie jako bierna warstwa tranzytowa. Komponent ten utrzymuje połączenia z instancją GitLab, komunikuje się z dostawcami modeli i może przechowywać dane uwierzytelniające, w tym klucze używane do podpisywania tokenów JWT. W rezultacie skuteczna eksploatacja może prowadzić nie tylko do lokalnego wykonania kodu, ale też do dalszego ruchu bocznego, nadużycia zaufania między usługami i przejęcia elementów integracji AI.

Zakres podatnych wersji obejmuje:

  • wersje od 18.1.6 do wcześniejszych niż 19.2.4,
  • linię 19.3 do wcześniejszych niż 19.3.2,
  • linię 19.4 do wcześniejszych niż 19.4.1.

Istotne jest również to, że poprawki udostępniono wyłącznie dla wspieranych linii wydań. Dla części organizacji może to oznaczać konieczność pełnej aktualizacji do nowszej gałęzi, a nie tylko zastosowania drobnego patcha. Nie opublikowano też skutecznego obejścia, które eliminowałoby ryzyko bez aktualizacji komponentu.

Konsekwencje / ryzyko

Z perspektywy bezpieczeństwa przedsiębiorstwa luka powinna być traktowana jako zagrożenie wysokiego priorytetu. Choć wykorzystanie podatności wymaga uwierzytelnienia, nie zmniejsza to znacząco poziomu ryzyka w środowiskach korporacyjnych, gdzie dostęp do funkcji AI bywa szerzej nadawany niż dostęp administracyjny do infrastruktury.

Najważniejsze potencjalne skutki obejmują:

  • wykonanie dowolnych poleceń na hoście AI Gateway,
  • kompromitację danych przetwarzanych przez mechanizmy AI,
  • ujawnienie lub nadużycie kluczy oraz tokenów wykorzystywanych przez gateway,
  • możliwość pivotingu do innych zaufanych systemów,
  • zakłócenie działania usług i workflow opartych na Duo Agent Platform.

Dodatkowym wyzwaniem jest ograniczona dostępność jednoznacznych wskaźników kompromitacji. W praktyce zespoły bezpieczeństwa muszą polegać na analizie logów kontenerów, telemetrii hosta, historii uruchomionych poleceń, zmianach w konfiguracjach custom flow oraz anomaliach w ruchu wychodzącym z AI Gateway.

Rekomendacje

Organizacje korzystające z self-hosted GitLab AI Gateway powinny potraktować tę podatność jako pilną aktualizację bezpieczeństwa. Najważniejsze działania operacyjne to szybka identyfikacja wszystkich instancji gateway oraz potwierdzenie używanych wersji.

  • Niezwłocznie zidentyfikować wszystkie wdrożenia AI Gateway i sprawdzić ich wersję.
  • Zaktualizować komponent do wersji 19.2.4, 19.3.2 lub 19.4.1, zgodnie z używaną linią wydań.
  • Zweryfikować zgodność wersji gateway z instancją GitLab i planem wsparcia producenta.
  • Ograniczyć dostęp do Duo Agent Platform wyłącznie do użytkowników z uzasadnioną potrzebą biznesową.
  • Przejrzeć wszystkie custom flows pod kątem nietypowych lub niedawno zmienionych konfiguracji.
  • Rozważyć rotację kluczy i tokenów powiązanych z gateway, jeśli istnieje podejrzenie kompromitacji.
  • Wzmocnić monitoring kontenerów i hostów, zwłaszcza pod kątem uruchamiania powłoki, narzędzi systemowych i nietypowego ruchu sieciowego.
  • Zastosować segmentację sieciową, aby ograniczyć komunikację gateway do niezbędnych usług backendowych i dostawców modeli.
  • Przeprowadzić przegląd uprawnień i architektury integracji AI, szczególnie tam, gdzie gateway ma dostęp do systemów o podwyższonym zaufaniu.

W organizacjach o wysokich wymaganiach bezpieczeństwa warto dodatkowo objąć niestandardowe przepływy procesem code review lub security review przed ich wdrożeniem produkcyjnym.

Podsumowanie

CVE-2026-90970 pokazuje, że komponenty pośredniczące w integracji usług AI stały się pełnoprawną powierzchnią ataku. W tym przypadku błąd w obsłudze prompt template w custom flow może doprowadzić do wykonania poleceń na serwerze AI Gateway, a w konsekwencji do kompromitacji danych, poświadczeń i zaufanych integracji.

Dla organizacji utrzymujących własny GitLab AI Gateway najważniejszym krokiem jest szybka aktualizacja do wersji naprawczej, ograniczenie ekspozycji Duo Agent Platform oraz wzmożone monitorowanie potencjalnych śladów nadużycia.

Źródła

  1. The Hacker News — https://thehackernews.com/2026/10/gitlab-patches-critical-self-hosted-ai.html
  2. NVD CVE-2026-90970 — https://nvd.nist.gov/vuln/detail/CVE-2026-90970
  3. GitHub Advisory Database — CVE-2026-90970 — https://github.com/advisories
  4. GitLab Advisory Database — https://advisories.gitlab.com/