GitLab ha emitido un aviso de seguridad sobre una vulnerabilidad crítica en su AI Gateway que podría permitir a un usuario autenticado con acceso a Duo Agent Platform ejecutar comandos en el gateway bajo ciertas condiciones. El gateway es el servicio que conecta una instancia de GitLab con modelos de IA, y solo las organizaciones que alojan su propio gateway deben tomar medidas. La falla está corregida en las versiones 19.2.4, 19.3.2 y 19.4.1 del gateway.
La vulnerabilidad está catalogada como CVE-2026-90970. GitLab la reveló el 2 de octubre y la calificó como crítica, con una puntuación CVSS de 9.9 sobre 10. GitLab opera AI Gateways para sus clientes y ya los ha parcheado. Los clientes de GitLab.com, GitLab Dedicated y las instancias autoadministradas que utilizan un gateway alojado por GitLab no necesitan actuar, según la compañía.
Los clientes autoalojados pueden optar por hospedar su propio gateway, una opción que GitLab ofrece para mantener los datos de solicitudes y respuestas de IA dentro del entorno del cliente. GitLab recomienda encarecidamente a esos clientes que actualicen de inmediato. Esta orientación se envió a los clientes con gateways autoalojados antes de la publicación del aviso.
El aviso no indica si la falla ha sido explotada en ataques. La Agencia de Ciberseguridad y Seguridad de Infraestructura de EE. UU. (CISA) añadió una evaluación al registro CVE el 2 de octubre que clasifica la explotación como "ninguna". Los otros dos valores de CISA cubren una prueba de concepto pública y explotación activa.
Versiones afectadas y corregidas
Las versiones mencionadas son del AI Gateway. El gateway se instala como una imagen Docker o un chart de Helm propio y tiene sus propios pasos de actualización. Para actualizar una implementación Docker, se debe detener y eliminar el contenedor en ejecución, luego descargar y ejecutar la nueva etiqueta de imagen, por ejemplo self-hosted-v19.4.1-ee. Las implementaciones Helm configuran la nueva etiqueta en la opción de imagen del chart.
No se lista ninguna versión corregida por debajo de 19.2.4. Esto deja todas las versiones del gateway desde la 18.1.6 hasta la línea 19.1 dentro del rango afectado. La guía de instalación de GitLab indica a los administradores que usen la imagen del gateway que coincida con su versión menor de GitLab. El aviso no aclara si un gateway 19.2.4 funciona con GitLab 19.1 o anterior, ni si se planean correcciones para las líneas más antiguas.
A fecha del 2 de octubre, la política de mantenimiento de GitLab enumeraba 19.4, 19.3 y 19.2 como las versiones de GitLab que reciben correcciones de seguridad. Esas son las mismas tres líneas que recibieron la corrección del gateway. No se ofrece ningún workaround para los gateways que aún no pueden actualizarse. El aviso tampoco proporciona una forma de comprobar si un gateway fue atacado antes de la actualización.
Lo que se sabe de la vulnerabilidad
Según el título del aviso, la falla está en la plantilla de prompt de un flujo personalizado. Un flujo personalizado es un flujo de trabajo impulsado por IA que los usuarios crean en la plataforma Duo Agent para automatizar tareas de varios pasos. Un usuario autenticado con acceso a Duo Agent Platform podría haber utilizado la falla para "escapar del sandbox de la plantilla de prompt mediante una configuración de flujo especialmente diseñada", según GitLab. El escape podría conducir a la ejecución arbitraria de comandos en el gateway.
No se describen las condiciones necesarias para el ataque, ni se nombra ningún rol de usuario más allá del acceso a Duo Agent Platform. Un gateway autoalojado contiene claves de firma para JSON Web Tokens (JWT), que según la guía de instalación de GitLab deben tratarse como credenciales sensibles. También se conecta a la instancia de GitLab y a los proveedores de modelos de IA de la organización.
GitLab atribuyó el descubrimiento al usuario de HackerOne invisiblemeerkat. En febrero, GitLab corrigió otra falla en el gateway, CVE-2026-1868, también calificada con 9.9. Un usuario autenticado podía alcanzar esa falla a través de una definición de flujo manipulada, y podía provocar denegación de servicio o ejecución de código en el gateway. Ambas fallas son debilidades del motor de plantillas de la misma clase, CWE-1336. El nuevo aviso no menciona la falla de febrero.


















Deja una respuesta