Kerngegevens
- Leverancier
- GitLab
- Product
- GitLab AI Gateway
- Soort software
- ontwikkeling
- Getroffen versies
- GitLab AI Gateway 18.1.6 tot vóór 19.2.4, 19.3 vóór 19.3.2, 19.4 vóór 19.4.1
- Oplossing
- Update beschikbaar
- Opgeloste versie
- GitLab AI Gateway 19.2.4
- GitLab AI Gateway 19.3.2
- GitLab AI Gateway 19.4.1
- Gepubliceerd
- 2 oktober 2026
- Laatst bijgewerkt
- 2 oktober 2026
Simpel uitgelegd
Wat is er aan de hand?
In de AI Gateway van GitLab zit een kwetsbaarheid in de sandbox die prompttemplates afschermt. Een ingelogde gebruiker kan met een speciaal opgestelde flowconfiguratie uit die sandbox ontsnappen. Daardoor kunnen willekeurige opdrachten op de AI Gateway worden uitgevoerd.
Wie loopt risico?
Risico lopen organisaties die de GitLab AI Gateway gebruiken in de versies 18.1.6 tot 19.2.4, 19.3 vóór 19.3.2 of 19.4 vóór 19.4.1. De aanvaller moet ingelogd zijn en toegang hebben tot het Duo Agent Platform. De aanval is via het netwerk uit te voeren. Uit de gegevens blijkt niet dat het lek actief wordt misbruikt of dat er publieke exploitcode is.
Wat moet je doen?
Controleer je versie
Kijk welke versie van de GitLab AI Gateway je gebruikt. Versies vanaf 18.1.6 tot 19.2.4, 19.3 vóór 19.3.2 en 19.4 vóór 19.4.1 zijn getroffen.
Werk de AI Gateway bij
Update naar een versie waarin het lek is verholpen: 19.2.4, 19.3.2 of 19.4.1, afhankelijk van de versielijn die je gebruikt.
Beperk toegang tot Duo Agent Platform
Controleer wie toegang heeft tot het Duo Agent Platform en beperk die toegang tot gebruikers die haar echt nodig hebben, zolang je nog niet kunt updaten.
Volg het advies van GitLab
Raadpleeg de melding van GitLab voor aanvullende informatie over dit lek en over de oplossing.
Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen
Beschrijving
De kwetsbaarheid zit in het GitLab AI Gateway-component en betreft het uitbreken uit de sandbox voor prompttemplates. Een geauthenticeerde gebruiker met toegang tot het Duo Agent Platform kan een speciaal vervaardigde flowconfiguratie aanleveren. Deze configuratie omzeilt de beperkingen van de templatesandbox, waardoor willekeurige opdrachten op de AI Gateway worden uitgevoerd. De fout is ingedeeld als CWE-1336, onjuiste neutralisatie van speciale elementen in een template-engine. De CVSS-score van 9,9 (versie 3.1, bepaald door de CNA) past bij een aanval via het netwerk met lage complexiteit, lage rechten en zonder gebruikersinteractie. Doordat de scope verandert, kan het effect verder reiken dan de AI Gateway zelf.
CVSS-vector (versie 3.1, basisscore 9,9, bron: CNA)
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H- Zwakheid (CWE)
- CWE-1336 · Onjuiste neutralisatie van speciale elementen in een template-engine (template-injectie)
- Aanvalsroute
- Via het netwerk of internet
- EPSS, kans op misbruik binnen 30 dagen
- 0,9%
- Aanvalscode openbaar
- Nee