GitLab AI Gateway CVE-2026-90970: 9,9, dar neexploatat
Pe 2 octombrie 2026, GitLab a corectat CVE-2026-90970, o vulnerabilitate cu scor CVSS 9,9 în AI Gateway, serviciul care leagă o instanță GitLab de modelele AI. Un utilizator autentificat cu acces la Duo Agent Platform poate, în anumite condiții, să iasă din sandbox-ul șabloanelor de prompt printr-o configurație de flux construită special și să execute comenzi arbitrare pe gateway. Corecțiile sunt în versiunile 19.2.4, 19.3.2 și 19.4.1.
Este un exemplu bun pentru prioritizare. Scorul este aproape maxim, dar sursele consultate nu raportează exploatare, defectul nu este în KEV, cere cont autentificat și afectează doar gateway-urile găzduite de client. Întrebarea nu este „e critic?”, ci „avem un gateway propriu și cine poate crea fluxuri?”.
Ce este confirmat
Potrivit înregistrării publicate de GitLab în NVD, defectul afectează AI Gateway de la 18.1.6 până la 19.2.4, de la 19.3 până la 19.3.2 și de la 19.4 până la 19.4.1. Un utilizator autentificat cu acces la Duo Agent Platform ar fi putut ieși din sandbox-ul șabloanelor de prompt printr-o configurație de flux construită special, cu executare arbitrară de comenzi pe AI Gateway ca rezultat. Scorul CVSS 3.1 este 9,9, cu privilegii necesare reduse și domeniu schimbat.
The Hacker News și Security Affairs relatează că instanțele AI Gateway găzduite de GitLab au primit deja corecția și că acțiunea este necesară doar pentru gateway-urile găzduite de client. Avizul AV26-994 al centrului canadian confirmă versiunile corectate, fără detalii suplimentare.
The Hacker News notează că, la 2 octombrie, nu exista exploatare confirmată și nici un exploit public. Am verificat și catalogul CISA KEV pe 3 octombrie: CVE-2026-90970 nu apare. Lipsa exploatării raportate nu înseamnă că defectul nu poate fi folosit, ci că nu există dovezi publice că a fost.
Cum prioritizezi un 9,9 fără exploatare raportată
Un scor mare descrie impactul potențial, nu probabilitatea. Aici condițiile sunt restrictive: contul trebuie să existe, trebuie să aibă acces la Duo Agent Platform și să poată crea fluxuri personalizate. Dacă nimeni din organizație nu folosește fluxuri personalizate, riscul imediat este mai mic decât pentru un defect din KEV, dar corecția rămâne necesară, pentru că un cont de dezvoltator compromis ar fi suficient.
Pentru comparație, aceeași săptămână a adus defecte exploatate în Fortinet FortiMail, Zammad și Cisco SD-WAN Manager, toate în KEV. Ordinea rezonabilă a lucrului este: întâi ce este exploatat și expus, apoi ce este critic, neexploatat și accesibil unor utilizatori, apoi restul.
Verifică dacă ai un AI Gateway propriu
- ▸Dacă folosești GitLab.com sau un AI Gateway găzduit de GitLab, potrivit surselor nu trebuie să faci nimic. Notează totuși în evidență că ai verificat acest lucru.
- ▸Dacă ai GitLab auto-găzduit cu funcții Duo și un AI Gateway propriu, notează versiunea gateway-ului: ea poate fi diferită de versiunea instanței GitLab.
- ▸Compară versiunea cu intervalele afectate: 18.1.6 până la 19.2.3, 19.3.0–19.3.1 și 19.4.0. Cele corectate sunt 19.2.4, 19.3.2 și 19.4.1.
- ▸Verifică dacă gateway-ul rulează într-un mediu cu acces la secrete, rețele interne sau chei de model. Dacă da, o executare de comenzi pe el are un impact mai mare.
Reduce expunerea până la actualizare
- ▸Stabilește cine are acces la Duo Agent Platform și cine poate crea sau edita fluxuri personalizate. Condiția de exploatare cere ambele.
- ▸Restrânge temporar crearea de fluxuri la un grup mic de conturi de încredere, dacă platforma permite și echipele nu depind de ea.
- ▸Verifică conturile cu acces: conturi inactive, conturi de serviciu, conturi externe. Un cont compromis este calea realistă către defect.
- ▸Limitează rețeaua gateway-ului: acces de ieșire doar către destinațiile necesare și fără acces larg către sistemele interne.
Actualizează și verifică
Actualizează AI Gateway la 19.2.4, 19.3.2 sau 19.4.1, după ramura folosită. După instalare, verifică versiunea raportată de gateway, nu doar că pachetul a fost distribuit. Dacă ai mai multe gateway-uri (producție, test, ale echipelor), verifică fiecare.
Nu avem un indicator de compromitere publicat pentru acest defect și nu există raportări de exploatare. Prin urmare, nu putem recomanda o procedură de căutare specifică; dacă ai motive să crezi că cineva a abuzat de un flux personalizat, revizuiește fluxurile create recent, comenzile executate de procesul gateway-ului și conexiunile lui de ieșire.
Închide alerta cu dovezi
Awarely Monitor urmărește CVE-urile, prioritatea și dovezile remedierii pentru fiecare activ, inclusiv motivul pentru care o vulnerabilitate a fost clasată sub cele din KEV. Actualizarea și controlul accesului la Duo Agent Platform se fac în GitLab.
- ▸Notarea în evidență a tipului de gateway (găzduit de GitLab sau propriu) pentru fiecare instanță.
- ▸Versiunea gateway-ului înainte și după, pentru fiecare instanță proprie.
- ▸Lista conturilor cu acces la Duo Agent Platform și decizia privind crearea de fluxuri.
- ▸Motivul prioritizării: neexploatat, condiții de acces, expunere. Revizuiește motivul dacă apar raportări de exploatare sau intrarea în KEV.
Notează de ce l-ai prioritizat așa
Ține în Awarely Monitor tipul de gateway, versiunea verificată și motivul prioritizării, cu revizuire dacă apare exploatare. Actualizarea și accesul la Duo Agent Platform rămân în GitLab.
