Noticias de seguridad e inteligencia artificial

Vulnerabilidades en infraestructura de IA · Por FireAI Security & Research Team · Publicado

GitLab corrige una falla crítica en AI Gateway que permite a un usuario escapar del sandbox de plantillas de prompts

GitLab corrigió CVE-2026-90970, con calificación de 9.9, en AI Gateway autoalojado: un usuario con acceso a Duo Agent Platform podía ejecutar comandos con un flujo manipulado.

A stack of data disks and the FireAI research mascot, illustrating GitLab patching a critical AI Gateway flaw that allowed a prompt template sandbox escape.

GitLab corrigió el 2 de octubre de 2026 una vulnerabilidad crítica, registrada como CVE-2026-90970, en GitLab AI Gateway autoalojado [1] [2]. The Hacker News le asigna una puntuación CVSS de 9.9 e informa que un usuario con sesión iniciada y acceso a Duo Agent Platform podía ejecutar comandos arbitrarios en la infraestructura del gateway [2]. El reporte es relevante para los desarrolladores y equipos que alojan sus propias herramientas de IA, incluidos los usuarios de Mac que administran un servidor de este tipo.

Contexto

Un gateway de IA se ubica entre el software de una organización y los modelos de lenguaje que usa, y aplica plantillas de prompts a las solicitudes que reenvía. Un sandbox sirve para evitar que el contenido de las plantillas ejecute código en el servidor. GitLab opera un gateway alojado y también permite que sus clientes ejecuten el suyo, llamado AI Gateway autoalojado [1] [2].

Hallazgos

BleepingComputer cita el aviso de GitLab, según el cual un usuario autenticado con acceso a Duo Agent Platform podía escapar del sandbox de plantillas de prompts mediante una configuración de flujo especialmente manipulada, lo que llevaba a la ejecución de comandos arbitrarios [1]. El reporte describe la debilidad como un problema de neutralización incorrecta que requiere privilegios básicos de usuario [1].

GitLab publicó parches en las versiones 19.2.4, 19.3.2 y 19.4.1 [1] [2]. The Hacker News indica como versiones afectadas del gateway de la 18.1.6 a la 19.1.x, de la 19.3.0 a la 19.3.1 y la 19.4.0 [2]. Solo las organizaciones que ejecutan un AI Gateway autoalojado necesitan actualizar; los clientes de GitLab.com y GitLab Dedicated que usan gateways alojados por GitLab ya están protegidos [2]. Las implementaciones con Docker se actualizan descargando la nueva etiqueta de imagen, y las de Helm cambiando la configuración de la imagen [2].

The Hacker News informa que CISA no documenta explotación activa, y que la falla la descubrió un investigador de HackerOne con el alias invisiblemeerkat [2]. La describe como la segunda debilidad en el motor de plantillas del gateway con calificación de 9.9, después de una similar corregida en febrero de 2026 [2]. BleepingComputer añade que GitLab contactó a sus clientes con instalaciones autoalojadas antes del lanzamiento, y recuerda un parche de septiembre para CVE-2026-85706, una falla de recorrido de rutas de severidad máxima que CISA agregó a su lista de vulnerabilidades explotadas [1].

Implicaciones para las organizaciones

La falla está en software de servidor, no en una app de Mac, y requiere una cuenta con acceso a Duo Agent Platform [1] [2]. Una persona con una Mac solo se ve afectada como administradora de un gateway autoalojado o como integrante de una organización que opera uno. El caso ilustra que la capa que aplica plantillas a las solicitudes a los modelos es un componente capaz de ejecutar código y, por lo tanto, un objetivo en sí mismo.

Recomendaciones

  1. Determina si la organización opera un GitLab AI Gateway autoalojado; los gateways alojados por GitLab no requieren ninguna acción [2].
  2. Actualiza a la 19.2.4, la 19.3.2 o la 19.4.1, según la versión en uso [1].
  3. Limita qué cuentas tienen acceso a Duo Agent Platform, porque la falla lo requiere.
  4. Revisa quién puede editar las configuraciones de flujo, ya que el detonante descrito es una configuración de flujo manipulada.
  5. Suscríbete a los avisos de seguridad del proveedor de cada componente de IA que uses.

Relevancia para FireAI

FireAI es un firewall para una Mac y no protege ni parcha servidores. En la Mac, aplica reglas por app a cada conexión que abre una app, y el Perfil de agente aprende los destinos que una app de agente de IA contacta normalmente y señala uno nuevo, usando solo nombres de host y conteos de bytes. Un desarrollador que conecta herramientas al gateway de una empresa vería ese gateway como destino en la página Actividad.

FireAI no detecta esta vulnerabilidad, no ve los comandos que se ejecutan en un servidor remoto y no lee el interior de una conexión cifrada. No puede saber si un gateway ya se parchó, y no impide que un usuario autenticado de un servidor abuse de una falla en ese servidor.

Limitaciones

Las dos fuentes describen las versiones afectadas de forma distinta: BleepingComputer enumera las versiones corregidas y The Hacker News enumera los rangos afectados [1] [2]. Para esta nota no se consultó el aviso de GitLab, así que los rangos anteriores deben contrastarse con él. Las fuentes no describen un exploit funcional, y la puntuación CVSS de 9.9 la reporta solo The Hacker News [2].

Prueba FireAI, de HisnLabs gratis durante 17 días.

Fuentes

  1. BleepingComputer, 2 October 2026: GitLab warns of critical RCE vulnerability in AI Gateway service
  2. The Hacker News, 2 October 2026: GitLab patches critical 9.9 AI Gateway flaw allowing command execution on self-hosted servers