GitLab hat eine kritische Lücke im selbst betriebenen AI Gateway geschlossen, über das die KI-Funktionen von GitLab Duo laufen. Angemeldete Nutzer mit Zugang zur Duo Agent Platform konnten über eine präparierte Flow-Konfiguration Befehle auf dem Server ausführen. Kunden von GitLab.com sind bereits geschützt, Betreiber eigener Gateways müssen selbst aktualisieren.
drweb.de als bevorzugte Quelle auf Google hinzufügenQualitätsgeprüfte Inhalte direkt in Google News & DiscoverJetzt hinzufügenZum zweiten Mal binnen acht Monaten vergibt GitLab für das AI Gateway den CVSS-Wert 9,9. Die am 2. Oktober 2026 veröffentlichte Lücke CVE-2026-90970 steckt in den Prompt-Vorlagen selbst definierter Agenten-Flows.[1] Die Gateway-Versionen 19.2.4, 19.3.2 und 19.4.1 beheben den Fehler.
Das Wichtigste in Kürze
- Über CVE-2026-90970 (CVSS 9,9) führen angemeldete Nutzer mit Zugang zur Duo Agent Platform Befehle auf dem AI Gateway aus.
- Betroffen sind nur selbst betriebene Gateways ab Version 18.1.6, GitLab.com und GitLab Dedicated hat der Hersteller bereits abgesichert.
- Die Versionen 19.2.4, 19.3.2 und 19.4.1 schließen die Lücke.
- Schon im Februar 2026 behob GitLab mit CVE-2026-1868 eine gleich bewertete Lücke derselben Bauart.
Wie gelangen Angreifer aus der Prompt-Vorlage auf den Server?

GitLab rendert die Prompt-Vorlagen im AI Gateway mit der Python-Bibliothek Jinja2 in deren abgeschotteter Sandbox-Umgebung.[2] Die Sandbox soll verhindern, dass eine Vorlage auf interne Python-Objekte zugreift und daraus Systembefehle baut. Laut GitLab genügte eine präparierte Flow-Konfiguration, um diese Grenze zu überwinden.[1]
Teams legen auf der Duo Agent Platform eigene Flows an, damit KI-Agenten mehrere Arbeitsschritte nacheinander abarbeiten. Über die Flow-Definition landet von Nutzern geschriebener Text in einer Vorlage, die das Gateway ausführt. Laut CVSS-Vektor gelingt der Angriff über das Netz, mit niedrigen Rechten und ohne Zutun eines Opfers; die Folgen reichen über das Gateway hinaus.[1]
Was steht bei einem kompromittierten Gateway auf dem Spiel?
Das AI Gateway nimmt die Anfragen der GitLab-Instanz entgegen und baut daraus die Prompts für die Sprachmodelle. In selbst betriebenen Installationen laufen GitLab, Gateway und Modelle häufig im eigenen Rechenzentrum, damit Quellcode und Prompts das Unternehmen nicht verlassen.
Zusätzlich liegen auf dem Gateway zwei Paare privater RSA-Schlüssel als Umgebungsvariablen, mit denen der Dienst JSON Web Tokens signiert und prüft.[3] Mit Befehlsrechten auf dem Host lassen sich solche Variablen in der Regel auslesen. Das Update schließt die Lücke, bereits ausgelesene Schlüssel bleiben aber gültig.
Das eigene KI-Gateway hält den Quellcode aus fremden Clouds heraus. Die Pflicht zum schnellen Patchen bleibt dafür beim Betreiber.
Markus Seyfferth, Chefredakteur Dr. Web
Ist die Lücke ein Einzelfall?
Mit CVE-2026-1868 behob GitLab bereits am 6. Februar 2026 eine gleich bewertete Lücke, damals beschrieben als unsichere Template-Expansion in Flow-Definitionen der Duo Agent Platform.[4] Den Februar-Fehler fand Joern Schneeweisz aus GitLabs eigenem Sicherheitsteam, den aktuellen meldete ein Forscher mit dem Kürzel invisiblemeerkat über HackerOne. Kritische Updates musste GitLab 2026 mehrfach liefern, etwa für die Commit-API mit CVSS 10,0 und eine aktiv ausgenutzte GraphQL-Lücke.
Auch die Jinja2-Entwickler mussten ihre Sandbox nachbessern: Version 3.1.5 schloss im Dezember 2024 einen Ausbruch über die format-Methode von Python-Zeichenketten, Version 3.1.6 im März 2025 eine Variante desselben Tricks.[5] Riskant wird eine Vorlagen-Engine damit vor allem dort, wo Nutzer Vorlagen selbst schreiben, statt sie nur zu befüllen.
Was sollten Betreiber im DACH-Raum jetzt tun?
Selbst betriebene Gateways gehören sofort auf eine der korrigierten Versionen, GitLab hat betroffene Kunden nach eigenen Angaben vorab informiert.[1] Da Angreifer mit Befehlsrechten die Schlüssel aus den Umgebungsvariablen lesen könnten, ist nach dem Update ein Tausch beider JWT-Schlüsselpaare die vorsichtige Wahl. Zusätzlich lohnt ein Blick darauf, welche Konten eigene Flows anlegen dürfen.
Für Unternehmen unter dem deutschen NIS2-Umsetzungsgesetz gehört der Umgang mit Schwachstellen zu den Pflichtmaßnahmen im Risikomanagement, die auf Artikel 21 der NIS-2-Richtlinie zurückgehen.[6] Grundlegende Schutzmaßnahmen fassen die Cybersecurity-Grundlagen zusammen, weitere Agenten-Themen sammelt die KI-Rubrik.
FAQ: GitLab-Lücke im AI Gateway: Über präparierte Agenten-Flows führen Angreifer Befehle aus
Was ist das GitLab AI Gateway?
Das AI Gateway ist der Vermittlungsdienst zwischen einer GitLab-Instanz und den Sprachmodellen hinter GitLab Duo. Der Dienst nimmt Anfragen entgegen, baut daraus Prompts und leitet sie an die Modelle weiter. Unternehmen können das Gateway von GitLab nutzen oder selbst betreiben.
Sind Nutzer von GitLab.com betroffen?
Nein. GitLab hat GitLab.com, GitLab Dedicated und selbst verwaltete Instanzen mit dem von GitLab gehosteten Gateway bereits abgesichert. Handeln müssen nur Unternehmen, die das AI Gateway selbst betreiben, mit einem Update auf 19.2.4, 19.3.2 oder 19.4.1.
Was ist eine Jinja2-Sandbox?
Jinja2 ist eine Python-Bibliothek, die Textvorlagen mit Variablen füllt. Die Sandbox-Variante beschränkt, auf welche Python-Objekte und Methoden eine Vorlage zugreifen darf. Gelingt ein Ausbruch, führt die Vorlage beliebigen Code auf dem Server aus.
Was bedeutet ein CVSS-Wert von 9,9?
Der CVSS-Wert bewertet Sicherheitslücken auf einer Skala von 0 bis 10, ab 9,0 gelten sie als kritisch. Eine 9,9 steht für Lücken, die sich mit geringen Rechten über das Netz ausnutzen lassen und deren Folgen über das betroffene System hinausreichen.
Quellen
[1] GitLab: „Patch Release: GitLab AI Gateway 19.4.1, 19.3.2, 19.2.4“
[2] GitLab: „ai_gateway/prompts/base.py (Quellcode AI Gateway)“
[3] GitLab: „Install the GitLab AI Gateway“
[4] GitLab: „Patch Release: GitLab AI Gateway 18.8.1, 18.7.1, 18.6.2“
[5] Pallets/Jinja: „Jinja2 vulnerable to sandbox breakout through attr filter selecting format method“
[6] EUR-Lex: „Richtlinie (EU) 2022/2555 (NIS-2), Artikel 21“
Mehr Newshunger?
- GitLab-Lücke per E-Mail: Eine öffentliche Issue-Adresse genügt für Code auf dem Main-Branch
- GitLab-Lücke CVE-2026-85706: Eine Anfrage liest jede Datei vom Server
- GitLab drosselt KI-Coding-Agenten mit strengeren Rate Limits
- FortiMail-Lücke CVE-2026-104286: Angreifer kapern Mail-Gateways, der Patch fehlt noch
- Cloudflare-Container: Wiederverwendete Speicherblöcke verrieten Datenreste fremder Kunden
- Open Agent Safety Platform: Nvidia bewacht KI-Agenten mit einem eigenen Chip
