Pengantar
Perkembangan teknologi Artificial Intelligence (AI) membuat banyak perusahaan mulai mengintegrasikan AI ke dalam berbagai platform yang mereka gunakan sehari-hari. Salah satunya adalah GitLab, platform yang banyak digunakan oleh developer dan tim DevOps untuk mengelola kode, pipeline, hingga proses deployment.
Namun, integrasi AI juga membawa risiko keamanan baru.
GitLab baru-baru ini memperbaiki sebuah kerentanan kritis pada AI Gateway yang diberi identitas CVE-2026-90970. Kerentanan ini mendapatkan skor CVSS 9.9 dari 10, sehingga termasuk dalam kategori sangat serius.
Yang membuat masalah ini semakin menarik adalah adanya kemungkinan menjalankan perintah pada server AI Gateway apabila kondisi tertentu terpenuhi.
Apa Itu CVE-2026-90970?
CVE-2026-90970 merupakan kerentanan keamanan yang ditemukan pada GitLab AI Gateway, khususnya pada lingkungan yang menggunakan AI Gateway secara self-hosted.
Secara sederhana, AI Gateway merupakan komponen yang menjadi penghubung antara GitLab dengan layanan atau model AI.
Kerentanan ini berkaitan dengan mekanisme custom flow dan penggunaan prompt template. Dalam kondisi tertentu, pengguna yang sudah memiliki akses ke fitur tertentu pada GitLab dapat memanfaatkan kelemahan tersebut untuk keluar dari batasan sandbox pada prompt template.
Jika berhasil dimanfaatkan, kondisi tersebut dapat memungkinkan eksekusi perintah pada server yang menjalankan AI Gateway.
Karena dampaknya dapat berhubungan langsung dengan server, GitLab memberikan tingkat keparahan yang sangat tinggi.
Apa Itu GitLab AI Gateway?
Sebelum memahami risikonya, kita perlu memahami apa yang dimaksud dengan AI Gateway.
Bayangkan sebuah organisasi menggunakan GitLab untuk mengelola source code dan pipeline. Kemudian organisasi tersebut juga menggunakan fitur AI untuk membantu developer melakukan berbagai pekerjaan.
AI Gateway dapat berperan sebagai penghubung antara GitLab, AI agent, dan penyedia model AI.
Dengan arsitektur seperti ini, AI Gateway bukan sekadar aplikasi biasa. Komponen tersebut dapat memiliki akses dan koneksi ke berbagai sistem penting.
Karena itu, jika AI Gateway berhasil dikompromikan, dampaknya berpotensi lebih luas dibandingkan sekadar mengambil alih sebuah aplikasi biasa.
Bagaimana Kerentanan Ini Bisa Terjadi?
Salah satu bagian penting dari masalah ini adalah custom flow.
Custom flow memungkinkan organisasi membuat alur kerja AI sesuai kebutuhan mereka. Dalam workflow tersebut terdapat prompt template yang digunakan untuk mengatur bagaimana AI menjalankan tugas tertentu.
Masalah muncul ketika mekanisme sandbox yang seharusnya membatasi template tersebut dapat dilewati.
Dalam kondisi tertentu, pengguna yang sudah login dan memiliki akses yang sesuai dapat mencoba memanfaatkan kelemahan tersebut untuk keluar dari batasan yang seharusnya diterapkan.
Jika berhasil, penyerang dapat mencapai kondisi yang memungkinkan command execution pada AI Gateway.
Artinya, masalahnya bukan sekadar AI memberikan jawaban yang salah. Dampaknya dapat masuk ke tingkat sistem operasi tempat AI Gateway berjalan.
Mengapa Command Execution Sangat Berbahaya?
Command execution merupakan salah satu jenis masalah keamanan yang harus mendapat perhatian serius.
Jika seseorang dapat menjalankan perintah pada server, kemungkinan dampaknya dapat mencakup:
- Mengakses file pada server.
- Membaca konfigurasi aplikasi.
- Mengambil informasi sensitif.
- Mencoba mendapatkan credential.
- Mengubah konfigurasi.
- Menjalankan program berbahaya.
- Menggunakan server sebagai titik awal serangan berikutnya.
Dalam lingkungan enterprise, dampaknya bisa menjadi lebih serius karena server AI Gateway biasanya tidak berdiri sendiri.
Server tersebut dapat berkomunikasi dengan GitLab, layanan AI, database, sistem internal, atau komponen DevOps lainnya.
Risiko terhadap Credential dan Secret
Salah satu hal yang perlu diperhatikan dalam kasus seperti ini adalah secret.
Aplikasi enterprise biasanya menggunakan berbagai credential untuk melakukan komunikasi dengan sistem lain.
Misalnya:
- API key.
- Access token.
- JWT signing key.
- Credential layanan internal.
- Token untuk layanan AI.
Jika attacker berhasil mendapatkan akses ke server dan kemudian menemukan credential tersebut, credential tersebut dapat digunakan untuk melakukan serangan lanjutan.
Karena itu, keamanan server AI tidak boleh hanya berfokus pada model AI.
Credential yang digunakan oleh AI infrastructure juga harus dilindungi.
Siapa yang Terdampak?
Kerentanan ini terutama menjadi perhatian bagi organisasi yang menjalankan GitLab AI Gateway secara self-hosted.
Organisasi yang menggunakan layanan GitLab yang dikelola oleh GitLab sendiri tidak berada dalam situasi yang sama dengan organisasi yang menjalankan gateway sendiri.
Dengan kata lain, administrator perlu terlebih dahulu mengetahui bagaimana AI Gateway digunakan dalam lingkungan mereka.
Pertanyaan sederhana yang perlu dijawab adalah:
“Apakah organisasi saya menjalankan AI Gateway sendiri?”
Jika jawabannya ya, versi yang digunakan perlu segera diperiksa.
Versi yang Perlu Diperhatikan
GitLab menyediakan versi yang telah diperbaiki untuk mengatasi kerentanan tersebut.
Administrator perlu memastikan AI Gateway telah menggunakan versi yang sudah mendapatkan patch keamanan.
Secara umum, versi perbaikan yang disebutkan antara lain:
| Versi terdampak | Versi perbaikan |
|---|---|
| 18.1.6 atau lebih baru sebelum 19.2.4 | 19.2.4 |
| 19.3 sebelum 19.3.2 | 19.3.2 |
| 19.4 sebelum 19.4.1 | 19.4.1 |
Administrator sebaiknya tetap merujuk pada advisory resmi GitLab ketika melakukan upgrade karena versi dan instruksi deployment dapat berubah.
Apakah Sudah Ada Eksploitasi?
Tidak adanya laporan eksploitasi bukan berarti kerentanan dapat diabaikan.
Pada saat informasi tersebut dipublikasikan, belum terdapat indikasi eksploitasi aktif yang dikonfirmasi untuk CVE-2026-90970.
Namun, dengan skor CVSS 9.9, kerentanan ini tetap harus diperlakukan sebagai prioritas tinggi.
Kerentanan dengan kemampuan melakukan command execution pada server dapat menjadi target menarik bagi attacker, terutama ketika sistem tersebut digunakan dalam lingkungan enterprise.
GitLab Pernah Mengalami Masalah Serupa
CVE-2026-90970 bukan satu-satunya masalah keamanan yang berkaitan dengan AI Gateway.
GitLab sebelumnya juga memperbaiki CVE-2026-1868, yang juga memiliki skor CVSS 9.9.
Kedua kasus tersebut memberikan sebuah pelajaran penting.

Ketika perusahaan mulai membangun AI agent, custom workflow, prompt template, dan AI Gateway, komponen-komponen tersebut harus dianggap sebagai bagian dari attack surface.
AI bukan hanya persoalan model seperti LLM.
Infrastruktur yang menjalankan AI juga harus diamankan.
Apa yang Harus Dilakukan Administrator?
Jika organisasi menggunakan self-hosted AI Gateway, beberapa langkah berikut dapat dilakukan.
1. Periksa Versi
Langkah pertama adalah mengetahui versi AI Gateway yang sedang digunakan.
Jangan hanya memeriksa versi GitLab. Pastikan versi AI Gateway juga diperiksa.
2. Lakukan Upgrade
Jika menggunakan versi yang terdampak, lakukan upgrade ke versi yang telah mendapatkan patch keamanan.
Patching sebaiknya dilakukan melalui prosedur change management yang berlaku di organisasi.
3. Audit Custom Flow
Periksa custom flow yang digunakan dalam organisasi.
Cari workflow yang memiliki akses terhadap sistem penting atau menjalankan proses yang memiliki privilege tinggi.
4. Review Hak Akses
Periksa siapa saja yang memiliki akses ke fitur AI dan Duo Agent Platform.
Gunakan prinsip least privilege.
Tidak semua pengguna harus memiliki hak akses yang sama.
5. Periksa Secret
Periksa credential dan secret yang digunakan oleh AI Gateway.
Jika terdapat indikasi bahwa server pernah dikompromikan, organisasi sebaiknya mempertimbangkan melakukan credential rotation.
6. Periksa Log
Administrator juga perlu melakukan pemeriksaan terhadap log.
Cari aktivitas yang tidak biasa seperti:
- Login mencurigakan.
- Perubahan konfigurasi.
- Aktivitas command execution yang tidak normal.
- Akses terhadap file sensitif.
- Komunikasi ke endpoint yang tidak dikenal.
- Perubahan pada custom flow.
Bagaimana dengan DevSecOps?
Kasus ini menunjukkan bahwa keamanan AI semakin dekat dengan konsep DevSecOps.
Sebelumnya, organisasi mungkin hanya fokus mengamankan:
Source Code → Build → CI/CD → Deployment
Sekarang rantainya semakin kompleks:
Developer → GitLab → AI Agent → AI Gateway → LLM → Tools → Infrastruktur
Setiap komponen tersebut dapat menjadi attack surface.
Karena itu, security testing juga perlu diperluas.
Selain melakukan vulnerability scanning terhadap aplikasi, organisasi perlu memperhatikan:
- AI Gateway.
- AI agent.
- Prompt template.
- Custom workflow.
- API key.
- Access token.
- Model provider.
- Tool yang dapat dipanggil oleh AI.
- Permission AI agent.
AI Agent Tidak Boleh Memiliki Privilege Berlebihan
Salah satu pelajaran penting dari kasus ini adalah prinsip least privilege.
AI agent sebaiknya hanya mendapatkan permission yang benar-benar dibutuhkan.
Misalnya, jika AI hanya perlu membaca repository, jangan berikan akses untuk menghapus repository.
Jika AI hanya perlu membuat laporan, jangan berikan akses administrator terhadap server.
Semakin besar privilege yang diberikan kepada AI agent, semakin besar pula dampaknya apabila agent atau infrastrukturnya berhasil disalahgunakan.
AI Security Bukan Hanya Tentang Prompt Injection
Ketika berbicara mengenai keamanan AI, banyak orang langsung berpikir tentang prompt injection.
Namun, kasus AI Gateway menunjukkan bahwa masalah keamanan AI jauh lebih luas.
Kita juga perlu memperhatikan:
Model → Prompt → Agent → Workflow → Gateway → API → Credential → Server
Jika salah satu komponen tersebut memiliki kelemahan, attacker dapat mencoba menggunakannya sebagai jalan masuk.
Oleh karena itu, AI security harus dipandang sebagai bagian dari keamanan aplikasi dan infrastruktur secara keseluruhan.
Checklist Keamanan untuk Administrator
Berikut checklist sederhana yang dapat digunakan:
- [ ] Identifikasi apakah organisasi menggunakan self-hosted AI Gateway.
- [ ] Periksa versi AI Gateway.
- [ ] Upgrade ke versi yang telah diperbaiki.
- [ ] Audit custom flow.
- [ ] Review hak akses pengguna.
- [ ] Terapkan least privilege.
- [ ] Review API key dan credential.
- [ ] Lakukan credential rotation jika diperlukan.
- [ ] Periksa log AI Gateway.
- [ ] Monitor aktivitas abnormal.
- [ ] Review koneksi AI Gateway dengan sistem internal.
- [ ] Dokumentasikan perubahan setelah patching.
Kesimpulan
Kerentanan CVE-2026-90970 memberikan gambaran bahwa integrasi AI dengan platform enterprise juga dapat menciptakan risiko keamanan baru.
Dengan tingkat keparahan CVSS 9.9, kemampuan yang berpotensi memungkinkan command execution pada AI Gateway harus menjadi perhatian serius, khususnya bagi organisasi yang menjalankan AI Gateway secara self-hosted.
Pelajaran terpentingnya adalah:
AI bukan hanya tentang model. AI juga memiliki infrastruktur, credential, workflow, agent, API, dan server yang semuanya harus diamankan.
Organisasi yang menggunakan AI dalam lingkungan DevOps sebaiknya mulai memperlakukan AI Gateway dan AI Agent sebagai bagian dari attack surface.
Patching, least privilege, monitoring, credential protection, dan security testing harus menjadi bagian dari strategi keamanan AI.
Dengan pendekatan tersebut, organisasi tidak hanya mendapatkan manfaat dari AI, tetapi juga dapat mengurangi risiko ketika teknologi AI semakin terintegrasi dengan sistem produksi.









