Sikkerhet · 7. oktober 2026

GitLab AI Gateway har kritisk sårbarhet som kan tillate kommandoeksekvering

blue LAN cable plugged in green and black router
Franck V. / Unsplash

GitLab har offentliggjort en alvorlig sårbarhet i tjenesten GitLab AI Gateway, som kan tillate ekstern kommandoeksekvering. Sårbarheten er identifisert som CVE-2026-90970 og har fått CVSSv3.1-basisscoren 9,9, noe som plasserer den i kategorien kritisk. Den påvirker selvhostsete miljøer, og GitLab oppfordrer brukere til å oppdatere umiddelbart.

Angripere som har tilgang til Duo Agent Platform kan utnytte sårbarheten gjennom manipulert flytinnstilling for å omgå sandkassebeskyttelsen og kjøre vilkårlige kommandoer. For å rette problemet har GitLab gitt ut nye versjoner: 19,4.1, 19,3.2 og 19,2.4. Disse er nå tilgjengelige for nedlasting.

Organisasjoner som hoster GitLab AI Gateway lokalt er spesielt utsatt og oppfordres til å implementere oppdateringen uten forsinkelse. GitLab har også bekreftet at den offisielle tjenesten allerede er oppdatert med feilrettingene.