Behoben ist der Fehler in den AI-Gateway-Versionen 19.2.4, 19.3.2 und 19.4.1. Eine ältere korrigierte Version gibt es nicht; damit fallen sämtliche Gateway-Releases von 18.1.6 bis einschließlich der 19.1-Reihe in den verwundbaren Bereich. Ob ein Gateway 19.2.4 mit GitLab 19.1 oder älter zusammenarbeitet und ob Korrekturen für die älteren Linien geplant sind, geht aus dem Sicherheitshinweis nicht hervor. GitLabs Installationsanleitung weist Administratoren an, das Gateway-Image passend zur eigenen GitLab-Minor-Version einzusetzen. Zum Stand 2. Oktober führte GitLabs Wartungsrichtlinie 19.4, 19.3 und 19.2 als die Releases mit Sicherheitskorrekturen – dieselben drei Linien, die den Gateway-Fix erhielten.
Die von GitLab selbst betriebenen AI Gateways sind bereits korrigiert. Kunden von GitLab.com, GitLab Dedicated sowie Self-Managed-Instanzen, die ein von GitLab gehostetes Gateway nutzen, müssen nach Angaben des Unternehmens nichts unternehmen. Self-Managed-Kunden können das Gateway alternativ selbst hosten – eine Option, mit der KI-Anfragen und -Antworten in der eigenen Umgebung bleiben. Diesen Kunden empfiehlt GitLab dringend ein sofortiges Update; die entsprechende Handlungsempfehlung ging ihnen bereits vor Veröffentlichung des Sicherheitshinweises zu.
Das Gateway wird als eigenes Docker-Image oder Helm-Chart installiert und hat eigene Aktualisierungsschritte. Für Docker-Bereitstellungen ist der laufende Container zu stoppen und zu entfernen, anschließend wird das neue Image-Tag geladen und gestartet, etwa self-hosted-v19.4.1-ee. Bei Helm-Deployments wird das neue Tag in der image-Einstellung des Charts gesetzt. Ein Workaround für Gateways, die noch nicht aktualisiert werden können, ist nicht genannt. Ebenso wenig nennt der Hinweis eine Möglichkeit zu prüfen, ob ein Gateway vor dem Update angegriffen wurde.
Die Schwachstelle steckt laut Titel des Sicherheitshinweises im Prompt-Template eines Custom Flow. Ein Custom Flow ist ein KI-gestützter Arbeitsablauf, den Nutzer auf der Duo Agent Platform anlegen, um mehrstufige Aufgaben zu automatisieren. Ein angemeldeter Nutzer mit Zugriff auf die Duo Agent Platform hätte über eine „speziell präparierte Flow-Konfiguration aus der Sandbox des Prompt-Templates ausbrechen" können, so GitLab. Der Ausbruch kann zur Ausführung beliebiger Befehle auf dem Gateway führen. Welche Bedingungen der Angriff voraussetzt, wird nicht beschrieben; eine konkrete Nutzerrolle über den Zugriff auf die Duo Agent Platform hinaus wird nicht genannt.
Ein selbst gehostetes Gateway hält Signaturschlüssel für JSON Web Tokens (JWT) vor, die GitLabs Installationsanleitung zufolge als sensible Zugangsdaten zu behandeln sind. Zudem besteht eine Verbindung zur GitLab-Instanz und zu den KI-Modellanbietern der Organisation.
Ob die Lücke bereits für Angriffe genutzt wurde, sagt der Sicherheitshinweis nicht. Die US-Cybersicherheitsbehörde CISA ergänzte den CVE-Eintrag am 2. Oktober um eine Bewertung, die die Ausnutzung mit „none" angibt. Die beiden anderen Werte der CISA-Skala stehen für einen öffentlichen Proof of Concept und für aktive Ausnutzung.
Gemeldet wurde die Schwachstelle nach Angaben von GitLab vom HackerOne-Nutzer invisiblemeerkat. Bereits im Februar hatte GitLab eine weitere Gateway-Lücke geschlossen, CVE-2026-1868, die ebenfalls mit 9,9 bewertet war: Ein angemeldeter Nutzer konnte sie über eine präparierte Flow-Definition erreichen, möglich waren Denial of Service oder Codeausführung auf dem Gateway. Beide Fehler gehören zur selben Klasse von Schwächen in Template-Engines, CWE-1336. Der neue Sicherheitshinweis erwähnt die Februar-Lücke nicht.
