Il 2 ottobre 2026, GitLab ha chiuso la vulnerabilità CVE-2026-90970 con valutazione CVSS 9,9 su 10 in AI Gateway, un servizio che consente il funzionamento delle funzionalità AI di GitLab Duo.
Un utente autenticato con accesso alla Duo Agent Platform poteva uscire dalla sandbox dei template e eseguire comandi sul gateway. Il problema riguarda solo chi ospita il gateway in proprio.
Si tratta di una grave falla, una correzione pronta e nessun caso noto di sfruttamento, almeno per ora.
AI Gateway, un componente che fornisce accesso alle funzionalità AI di GitLab Duo, lavora insieme alla Duo Agent Platform, una parte che consente di creare e eseguire agenti descritti tramite una configurazione chiamata flow.
Secondo GitLab, in determinate condizioni, un utente autenticato con accesso alla Duo Agent Platform poteva, tramite una configurazione flow appositamente costruita, uscire dalla sandbox dei template dei prompt, cioè dall’ambiente isolato in cui il gateway compone i testi da inviare al modello. Il risultato è l’esecuzione di comandi arbitrari sul gateway.
Il difetto appartiene alla categoria CWE-1336 (neutralizzazione impropria di elementi speciali nei template engine) e, in parole semplici, si riduce a un campo che dovrebbe rimanere testo, ma il sistema lo legge come istruzione. GitLab non ha pubblicato la catena di attacco esatta. Neanche nelle fonti esaminate è presente.
Il vettore descrive un’attacco disponibile via rete, di bassa complessità, con privilegi bassi e senza interazione dell’utente, con area modificata e alto impatto sulla riservatezza, integrità e disponibilità. Il fattore più pesante è proprio il basso privilegio. È necessaria un’account, non un ruolo amministratore. Laddove la Duo Agent Platform è aperta a molti sviluppatori, gli account adatti per l’attacco potrebbero essere numerosi.
Le versioni di AI Gateway seguono la numerazione di GitLab. Nella tabella sono riportati i dati forniti dalle fonti.
La correzione è necessaria per chi utilizza AI Gateway in hosting proprio, cioè installato e gestito in autonomia. Non è necessario fare nulla per GitLab.com, GitLab Dedicated e gli istanze GitLab Self-Managed, connesse al gateway che ospita GitLab, poiché sono già protette. Inoltre, GitLab ha avvertito preventivamente i clienti interessati, prima della pubblicazione del bollettino.
Ricercatore di sicurezza informatica con esperienza nell’analisi delle vulnerabilità, nella mitigazione del rischio cyber, nelle attività di red teaming ed ethical hacking e nella protezione di sistemi complessi. Specializzato in penetration testing e Threat Intelligence, contribuisce al rafforzamento della resilienza digitale di infrastrutture e reti aziendali.
Aree di competenza: Penetration Testing, Threat Intelligence, Red Teaming, Vulnerability Assessment, Incident Response