Nieuwsbrief

Elke week de belangrijkste lekken in je mail.

CVE-2026-90970

GitLab AI Gateway: uitbreken uit sandbox leidt tot uitvoeren van opdrachten

Kritiek9,9
Door Redactie LekkenRadarCVE gepubliceerd: Op LekkenRadar sinds: CVSS 3.1 · bron: CNA

Kerngegevens

Leverancier
GitLab
Soort software
ontwikkeling
Getroffen versies
GitLab AI Gateway 18.1.6 tot vóór 19.2.4, 19.3 vóór 19.3.2, 19.4 vóór 19.4.1
Oplossing
Update beschikbaar
Opgeloste versie
GitLab AI Gateway 19.2.4
GitLab AI Gateway 19.3.2
GitLab AI Gateway 19.4.1
Gepubliceerd
2 oktober 2026
Laatst bijgewerkt
2 oktober 2026

Simpel uitgelegd

Wat is er aan de hand?

In de AI Gateway van GitLab zit een kwetsbaarheid in de sandbox die prompttemplates afschermt. Een ingelogde gebruiker kan met een speciaal opgestelde flowconfiguratie uit die sandbox ontsnappen. Daardoor kunnen willekeurige opdrachten op de AI Gateway worden uitgevoerd.

Wie loopt risico?

Risico lopen organisaties die de GitLab AI Gateway gebruiken in de versies 18.1.6 tot 19.2.4, 19.3 vóór 19.3.2 of 19.4 vóór 19.4.1. De aanvaller moet ingelogd zijn en toegang hebben tot het Duo Agent Platform. De aanval is via het netwerk uit te voeren. Uit de gegevens blijkt niet dat het lek actief wordt misbruikt of dat er publieke exploitcode is.

Wat moet je doen?

  1. Controleer je versie

    Kijk welke versie van de GitLab AI Gateway je gebruikt. Versies vanaf 18.1.6 tot 19.2.4, 19.3 vóór 19.3.2 en 19.4 vóór 19.4.1 zijn getroffen.

  2. Werk de AI Gateway bij

    Update naar een versie waarin het lek is verholpen: 19.2.4, 19.3.2 of 19.4.1, afhankelijk van de versielijn die je gebruikt.

  3. Beperk toegang tot Duo Agent Platform

    Controleer wie toegang heeft tot het Duo Agent Platform en beperk die toegang tot gebruikers die haar echt nodig hebben, zolang je nog niet kunt updaten.

  4. Volg het advies van GitLab

    Raadpleeg de melding van GitLab voor aanvullende informatie over dit lek en over de oplossing.

Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen

Beschrijving

De kwetsbaarheid zit in het GitLab AI Gateway-component en betreft het uitbreken uit de sandbox voor prompttemplates. Een geauthenticeerde gebruiker met toegang tot het Duo Agent Platform kan een speciaal vervaardigde flowconfiguratie aanleveren. Deze configuratie omzeilt de beperkingen van de templatesandbox, waardoor willekeurige opdrachten op de AI Gateway worden uitgevoerd. De fout is ingedeeld als CWE-1336, onjuiste neutralisatie van speciale elementen in een template-engine. De CVSS-score van 9,9 (versie 3.1, bepaald door de CNA) past bij een aanval via het netwerk met lage complexiteit, lage rechten en zonder gebruikersinteractie. Doordat de scope verandert, kan het effect verder reiken dan de AI Gateway zelf.

CVSS-vector (versie 3.1, basisscore 9,9, bron: CNA)

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Zwakheid (CWE)
CWE-1336 · Onjuiste neutralisatie van speciale elementen in een template-engine (template-injectie)
Aanvalsroute
Via het netwerk of internet
EPSS, kans op misbruik binnen 30 dagen
0,9%
Aanvalscode openbaar
Nee

Bronnen

Deel dit lek