Sikkerhet · 7. oktober 2026
GitLab AI Gateway har kritisk sårbarhet som kan tillate kommandoeksekvering
GitLab har offentliggjort en alvorlig sårbarhet i tjenesten GitLab AI Gateway, som kan tillate ekstern kommandoeksekvering. Sårbarheten er identifisert som CVE-2026-90970 og har fått CVSSv3.1-basisscoren 9,9, noe som plasserer den i kategorien kritisk. Den påvirker selvhostsete miljøer, og GitLab oppfordrer brukere til å oppdatere umiddelbart.
Angripere som har tilgang til Duo Agent Platform kan utnytte sårbarheten gjennom manipulert flytinnstilling for å omgå sandkassebeskyttelsen og kjøre vilkårlige kommandoer. For å rette problemet har GitLab gitt ut nye versjoner: 19,4.1, 19,3.2 og 19,2.4. Disse er nå tilgjengelige for nedlasting.
Organisasjoner som hoster GitLab AI Gateway lokalt er spesielt utsatt og oppfordres til å implementere oppdateringen uten forsinkelse. GitLab har også bekreftet at den offisielle tjenesten allerede er oppdatert med feilrettingene.