GitLab otklonio kritičnu ranjivost u samostalnom AI Gateway-u

GitLab je 2. oktobra objavio ispravku za CVE-2026-90970, kritičnu ranjivost sa CVSS ocenom 9,9 od 10 u AI Gateway-u. Propust može omogućiti prijavljenom korisniku sa pristupom Duo Agent Platformi da, pod određenim uslovima, izvršava komande na samostalno hostovanom gateway-u. Ispravke su dostupne u verzijama 19.2.4, 19.3.2 i 19.4.1.
AI Gateway povezuje GitLab instancu sa AI modelima. Reakcija je potrebna samo organizacijama koje taj servis hostuju u sopstvenom okruženju. GitLab navodi da su gateway-i koje on hostuje za korisnike već ispravljeni, pa korisnici GitLab.com, GitLab Dedicated i samostalno upravljanih instanci koje koriste GitLab-hostovani gateway ne moraju da preduzimaju radnje.
Propust u šablonu prilagođenog toka rada
Ranjivost se nalazi u prompt šablonu prilagođenog toka rada na Duo Agent Platformi. Takvi tokovi rada služe za automatizovanje zadataka u više koraka uz pomoć AI funkcija. GitLab navodi da je posebno oblikovana konfiguracija toka rada mogla da omogući izlazak iz izolovanog okruženja prompt šablona, a posledica bi bilo proizvoljno izvršavanje komandi na gateway-u.
Savetodavno obaveštenje ne opisuje sve preduslove napada niti navodi konkretnu korisničku ulogu osim pristupa Duo Agent Platformi. Takođe ne navodi da li je propust iskorišćen. CISA je 2. oktobra u zapisu za CVE označila aktivnu eksploataciju kao odsutnu.
Koje verzije treba ažurirati
Pogođene su verzije od 18.1.6 nadalje, ako su pre 19.2.4, zatim izdanja 19.3 pre verzije 19.3.2 i izdanja 19.4 pre verzije 19.4.1. Za linije starije od 19.2.4 GitLab nije objavio posebnu ispravljenu verziju. Savetodavno obaveštenje ne navodi ni zaobilazni postupak za instalacije koje trenutno ne mogu da se ažuriraju.
- Za Docker implementaciju potrebno je zaustaviti i ukloniti postojeći kontejner, a potom preuzeti i pokrenuti novi image tag, na primer self-hosted-v19.4.1-ee.
- Za Helm implementaciju novi tag se postavlja u podešavanju image-a grafikona.
- Gateway se ažurira zasebno, jer se isporučuje kao sopstveni Docker image ili Helm chart.
Operativni značaj za samostalne implementacije
Samostalno hostovan AI Gateway može čuvati ključeve za potpisivanje JSON Web Tokena, koje GitLab-ovo uputstvo za instalaciju tretira kao osetljive akreditive. On je istovremeno povezan sa GitLab instancom i provajderima AI modela organizacije, što ažuriranje čini važnim delom upravljanja pristupom i infrastrukturom.
GitLab je ranjivost pripisao istraživaču invisiblemeerkat sa platforme HackerOne. U februaru je kompanija otklonila i CVE-2026-1868, takođe ocenjen sa 9,9, u istoj komponenti. Oba propusta pripadaju klasi CWE-1336, povezanoj sa slabostima mehanizama za obradu šablona.
Za poslovne timove praktičan korak je da bez odlaganja utvrde da li AI Gateway radi u sopstvenom okruženju, provere njegovu verziju i planiraju prelazak na odgovarajuću ispravljenu verziju. Pošto obaveštenje ne nudi način za proveru ranijeg kompromitovanja, ažuriranje gateway-a treba povezati sa pregledom pristupa, kredencijala i operativnih zapisa.

