Kritiek GitLab-lek (CVSS 9,9) in AI Gateway maakt commando-uitvoering op eigen servers mogelijk

Kritiek lek (CVSS 9,9) in GitLab's AI Gateway laat gebruikers met Duo Agent Platform-toegang commando's uitvoeren op self-hosted servers.

GitLab heeft een kritieke kwetsbaarheid in de AI Gateway van het platform gedicht, nadat een onderzoeker op HackerOne de fout had gemeld. CVE-2026-90970 scoort 9,9 op de CVSS-schaal en treft alleen klanten die de AI Gateway zelf hosten, in combinatie met het Duo Agent Platform.

De AI Gateway koppelt een GitLab-omgeving aan AI-modellen. Het probleem zit in de manier waarop de gateway prompt-templates verwerkt binnen custom flows van Duo Agent Platform. Een ingelogde gebruiker met rechten om zo’n flow aan te maken of aan te passen kan met een speciaal geprepareerde configuratie uit de sandbox ontsnappen en willekeurige commando’s op de gateway-server uitvoeren. Het gaat dus niet om een aanval van buitenaf zonder account, maar wel om een forse escalatie voor iemand die al toegang heeft.

De fout werd gemeld door HackerOne-onderzoeker invisiblemeerkat. GitLab zegt geen aanwijzingen te hebben dat de kwetsbaarheid al actief is misbruikt, en benaderde getroffen klanten vooraf gericht voordat het advies openbaar werd.

Getroffen zijn self-hosted AI Gateway-installaties met versies 18.1.6 tot en met 19.1.x. Klanten op GitLab.com, GitLab Dedicated of self-managed instanties die gebruikmaken van door GitLab gehoste gateways hoeven niets te doen. Wie zelf host, moet afhankelijk van de huidige versielijn updaten naar 19.2.4, 19.3.2 of 19.4.1. Een workaround is er niet.

Opvallend is dat dit al de tweede kritieke sandbox-ontsnapping in de AI Gateway is dit jaar: in februari trof GitLab eveneens een fout met score 9,9 in dezelfde component.

Voor organisaties die zelf een GitLab-omgeving met Duo Agent Platform draaien is dit een update die niet op de stapel mag blijven liggen, zeker omdat AI-functionaliteit bij zelfbeheerde installaties makkelijk wordt overgeslagen tijdens reguliere patchrondes. Ga na welke AI Gateway-versie in gebruik is, upgrade naar de juiste patchversie en controleer wie binnen de organisatie rechten heeft om Duo Agent Platform-flows aan te maken of te wijzigen.

Bron: The Hacker News

Wat betekent dit voor jouw bedrijf?

Draai je zelf een GitLab AI Gateway met Duo Agent Platform, controleer dan de versie en upgrade naar 19.2.4, 19.3.2 of 19.4.1; beperk ondertussen wie custom flows mag aanmaken of wijzigen.

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.