GitLab Peringatkan Kerentanan RCE Kritis pada Layanan AI Gateway
GitLab memperingatkan adanya kerentanan Remote Code Execution (RCE) kritis pada layanan AI Gateway mereka dengan kode CVE-2026-90970. Celah ini memungkinkan penyerang menjalankan perintah arbitrer melalui manipulasi konfigurasi flow. Kerentanan tersebut hanya berdampak pada pengguna GitLab Self-Managed, sementara pengguna GitLab.com dinyatakan aman. Pengguna sangat disarankan untuk segera melakukan pembaruan ke versi terbaru guna menutup celah keamanan tersebut.
Pendahuluan
Keamanan infrastruktur pengembangan perangkat lunak kembali menjadi sorotan setelah GitLab mengeluarkan peringatan keamanan mendesak mengenai temuan kerentanan kritis. Tim keamanan GitLab mengidentifikasi adanya celah keamanan jenis Remote Code Execution (RCE) yang terletak pada layanan AI Gateway mereka. Kerentanan ini telah diberi identitas resmi sebagai CVE-2026-90970, dan potensi dampaknya dianggap sangat berbahaya bagi integritas sistem yang menggunakan fitur tersebut.
Dalam dunia keamanan siber, kerentanan RCE dianggap sebagai salah satu ancaman paling serius karena memungkinkan penyerang untuk mengambil alih kendali atas server atau mesin target dari jarak jauh. Temuan ini menuntut perhatian segera, terutama bagi organisasi yang mengandalkan teknologi AI terintegrasi dalam alur kerja DevOps mereka melalui platform GitLab.
Detail Teknis Kerentanan CVE-2026-90970
Mekanisme Eksploitasi
Kerentanan ini secara spesifik ditemukan pada layanan AI Gateway, yang merupakan komponen penting dalam ekosistem fitur AI GitLab. Celah keamanan ini memungkinkan penyerang yang memiliki hak akses dasar pada Duo Agent Platform untuk melakukan manipulasi terhadap konfigurasi flow. Melalui manipulasi konfigurasi tersebut, penyerang dapat menyisipkan perintah berbahaya yang kemudian dieksekusi oleh sistem.
Secara teknis, jika seorang penyerang berhasil memanipulasi alur kerja (flow) dalam konfigurasi AI Gateway, mereka dapat menjalankan perintah arbitrer pada instansi GitLab yang rentan. Hal ini berarti penyerang tidak hanya sekadar bisa membaca data, tetapi juga memiliki kemampuan untuk menjalankan kode tingkat sistem, yang dapat berujung pada instalasi malware, pencurian kredensial, hingga penyebaran ransomware di dalam jaringan internal perusahaan.
Skala Dampak Keamanan
Dampak dari eksploitasi CVE-2026-90970 sangat luas bagi integritas data. Karena perintah dapat dijalankan dengan hak akses yang tinggi pada server, penyerang berpotensi melakukan eskalasi hak istimewa (privilege escalation). Hal ini menciptakan risiko rantai pasokan perangkat lunak (*software supply chain*) di mana repositori kode sumber, rahasia aplikasi (secrets), dan artefak build dapat dikompromikan secara total.
Analisis Pengguna Terdampak
Salah satu poin krusial dalam pengumuman GitLab adalah perbedaan antara pengguna layanan berbasis cloud dan pengguna mandiri. Berdasarkan laporan keamanan, kerentanan ini hanya berdampak pada pengguna GitLab Self-Managed yang menjalankan instalasi AI Gateway secara mandiri (self-hosted).
Bagi organisasi yang menggunakan layanan SaaS dari GitLab (GitLab.com), risiko ini dinyatakan minimal atau tidak ada, karena tim keamanan GitLab telah melakukan pembaruan dan mitigasi secara proaktif pada infrastruktur cloud mereka sebelum kerentanan ini dipublikasikan secara luas. Namun, bagi perusahaan yang mengelola server GitLab mereka sendiri di pusat data pribadi atau cloud privat, ancaman ini bersifat nyata dan memerlukan tindakan segera.
Langkah Mitigasi dan Pembaruan Sistem
Menanggapi temuan ini, GitLab telah merilis patch keamanan untuk menutup celah tersebut. Administrator sistem sangat disarankan untuk tidak menunda proses pembaruan. Langkah mitigasi utama adalah melakukan upgrade pada instansi GitLab Self-Managed ke versi yang telah diperbaiki.
Versi aman yang harus segera diimplementasikan meliputi:
- Versi 19.2.4
- Versi 19.3.2
- Versi 19.4.1
Pembaruan ke versi-versi tersebut akan memastikan bahwa konfigurasi flow pada AI Gateway telah divalidasi dengan benar, sehingga mencegah manipulasi perintah berbahaya oleh pihak yang tidak berwenang. Tim IT disarankan untuk melakukan pengujian pada lingkungan staging sebelum menerapkan pembaruan ini ke lingkungan produksi guna menghindari gangguan operasional.
Konteks Keamanan GitLab dan Ancaman Global
Temuan CVE-2026-90970 ini menambah daftar panjang tantangan keamanan yang dihadapi oleh ekosistem GitLab. Sebelumnya, GitLab juga telah menangani kerentanan path traversal (CVE-2026-85706) yang memungkinkan pembacaan data sensitif secara tidak sah. Rentetan kerentanan ini menunjukkan pentingnya pengawasan ketat terhadap komponen AI yang semakin terintegrasi dalam alat pengembangan modern.
Selain itu, konteks keamanan GitLab juga berkaitan dengan perhatian global dari lembaga seperti CISA (Cybersecurity and Infrastructure Security Agency) di Amerika Serikat. CISA sebelumnya telah mencatat beberapa kerentanan pada GitLab sebagai ancaman yang dieksploitasi secara aktif oleh aktor ancaman. Hal ini menekankan bahwa platform pengembangan perangkat lunak kini menjadi target utama dalam kampanye serangan siber tingkat tinggi karena nilai strategisnya dalam rantai pasokan teknologi global.
Kesimpulan
Kerentanan RCE pada GitLab AI Gateway (CVE-2026-90970) adalah ancaman serius yang tidak boleh diabaikan oleh administrator sistem Self-Managed. Meskipun pengguna GitLab.com terlindungi, bagi pemilik infrastruktur mandiri, melakukan pembaruan ke versi 19.2.4, 19.3.2, atau 19.4.1 adalah prioritas utama untuk mencegah terjadinya eksploitasi yang dapat melumpuhkan operasional bisnis.
Keamanan siber dalam pengembangan perangkat lunak memerlukan pendekatan proaktif dan pemantauan berkelanjutan terhadap setiap komponen baru, terutama teknologi berbasis AI yang semakin kompleks dan memiliki permukaan serangan (attack surface) yang lebih luas.



