# GitLab corrige una falla crítica en AI Gateway que permite a un usuario escapar del sandbox de plantillas de prompts > GitLab corrigió CVE-2026-90970, con calificación de 9.9, en AI Gateway autoalojado: un usuario con acceso a Duo Agent Platform podía ejecutar comandos con un flujo manipulado. FireAI Security & Research Team (HisnLabs) · Published 2026-10-03 Canonical: https://hisnlabs.com/es-mx/news/gitlab-ai-gateway-critical-flaw-prompt-template-sandbox-escape GitLab corrigió el 2 de octubre de 2026 una vulnerabilidad crítica, registrada como CVE-2026-90970, en GitLab AI Gateway autoalojado [[1]](https://www.bleepingcomputer.com/news/security/gitlab-warns-of-critical-rce-vulnerability-in-ai-gateway-service/) [[2]](https://thehackernews.com/2026/10/gitlab-patches-critical-self-hosted-ai.html). The Hacker News le asigna una puntuación CVSS de 9.9 e informa que un usuario con sesión iniciada y acceso a Duo Agent Platform podía ejecutar comandos arbitrarios en la infraestructura del gateway [[2]](https://thehackernews.com/2026/10/gitlab-patches-critical-self-hosted-ai.html). El reporte es relevante para los desarrolladores y equipos que alojan sus propias herramientas de IA, incluidos los usuarios de Mac que administran un servidor de este tipo. ## Contexto Un gateway de IA se ubica entre el software de una organización y los modelos de lenguaje que usa, y aplica plantillas de prompts a las solicitudes que reenvía. Un sandbox sirve para evitar que el contenido de las plantillas ejecute código en el servidor. GitLab opera un gateway alojado y también permite que sus clientes ejecuten el suyo, llamado AI Gateway autoalojado [[1]](https://www.bleepingcomputer.com/news/security/gitlab-warns-of-critical-rce-vulnerability-in-ai-gateway-service/) [[2]](https://thehackernews.com/2026/10/gitlab-patches-critical-self-hosted-ai.html). ## Hallazgos BleepingComputer cita el aviso de GitLab, según el cual un usuario autenticado con acceso a Duo Agent Platform podía escapar del sandbox de plantillas de prompts mediante una configuración de flujo especialmente manipulada, lo que llevaba a la ejecución de comandos arbitrarios [[1]](https://www.bleepingcomputer.com/news/security/gitlab-warns-of-critical-rce-vulnerability-in-ai-gateway-service/). El reporte describe la debilidad como un problema de neutralización incorrecta que requiere privilegios básicos de usuario [[1]](https://www.bleepingcomputer.com/news/security/gitlab-warns-of-critical-rce-vulnerability-in-ai-gateway-service/). GitLab publicó parches en las versiones 19.2.4, 19.3.2 y 19.4.1 [[1]](https://www.bleepingcomputer.com/news/security/gitlab-warns-of-critical-rce-vulnerability-in-ai-gateway-service/) [[2]](https://thehackernews.com/2026/10/gitlab-patches-critical-self-hosted-ai.html). The Hacker News indica como versiones afectadas del gateway de la 18.1.6 a la 19.1.x, de la 19.3.0 a la 19.3.1 y la 19.4.0 [[2]](https://thehackernews.com/2026/10/gitlab-patches-critical-self-hosted-ai.html). Solo las organizaciones que ejecutan un AI Gateway autoalojado necesitan actualizar; los clientes de GitLab.com y GitLab Dedicated que usan gateways alojados por GitLab ya están protegidos [[2]](https://thehackernews.com/2026/10/gitlab-patches-critical-self-hosted-ai.html). Las implementaciones con Docker se actualizan descargando la nueva etiqueta de imagen, y las de Helm cambiando la configuración de la imagen [[2]](https://thehackernews.com/2026/10/gitlab-patches-critical-self-hosted-ai.html). The Hacker News informa que CISA no documenta explotación activa, y que la falla la descubrió un investigador de HackerOne con el alias invisiblemeerkat [[2]](https://thehackernews.com/2026/10/gitlab-patches-critical-self-hosted-ai.html). La describe como la segunda debilidad en el motor de plantillas del gateway con calificación de 9.9, después de una similar corregida en febrero de 2026 [[2]](https://thehackernews.com/2026/10/gitlab-patches-critical-self-hosted-ai.html). BleepingComputer añade que GitLab contactó a sus clientes con instalaciones autoalojadas antes del lanzamiento, y recuerda un parche de septiembre para CVE-2026-85706, una falla de recorrido de rutas de severidad máxima que CISA agregó a su lista de vulnerabilidades explotadas [[1]](https://www.bleepingcomputer.com/news/security/gitlab-warns-of-critical-rce-vulnerability-in-ai-gateway-service/). > FireAI, el firewall en el dispositivo para macOS desarrollado por HisnLabs, reconoce apps de agentes de IA como Claude Code y Cursor, y señala para revisión un destino nunca antes visto o un pico de subida. Hay una prueba de 17 días disponible. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Implicaciones para las organizaciones La falla está en software de servidor, no en una app de Mac, y requiere una cuenta con acceso a Duo Agent Platform [[1]](https://www.bleepingcomputer.com/news/security/gitlab-warns-of-critical-rce-vulnerability-in-ai-gateway-service/) [[2]](https://thehackernews.com/2026/10/gitlab-patches-critical-self-hosted-ai.html). Una persona con una Mac solo se ve afectada como administradora de un gateway autoalojado o como integrante de una organización que opera uno. El caso ilustra que la capa que aplica plantillas a las solicitudes a los modelos es un componente capaz de ejecutar código y, por lo tanto, un objetivo en sí mismo. ## Recomendaciones 1. Determina si la organización opera un GitLab AI Gateway autoalojado; los gateways alojados por GitLab no requieren ninguna acción [[2]](https://thehackernews.com/2026/10/gitlab-patches-critical-self-hosted-ai.html). 2. Actualiza a la 19.2.4, la 19.3.2 o la 19.4.1, según la versión en uso [[1]](https://www.bleepingcomputer.com/news/security/gitlab-warns-of-critical-rce-vulnerability-in-ai-gateway-service/). 3. Limita qué cuentas tienen acceso a Duo Agent Platform, porque la falla lo requiere. 4. Revisa quién puede editar las configuraciones de flujo, ya que el detonante descrito es una configuración de flujo manipulada. 5. Suscríbete a los avisos de seguridad del proveedor de cada componente de IA que uses. ## Relevancia para FireAI FireAI es un firewall para una Mac y no protege ni parcha servidores. En la Mac, aplica [reglas por app](https://hisnlabs.com/es-mx/docs/per-app-rules) a cada conexión que abre una app, y el [Perfil de agente](https://hisnlabs.com/es-mx/docs/agent-profile) aprende los destinos que una app de agente de IA contacta normalmente y señala uno nuevo, usando solo nombres de host y conteos de bytes. Un desarrollador que conecta herramientas al gateway de una empresa vería ese gateway como destino en la página [Actividad](https://hisnlabs.com/es-mx/docs/activity-and-connection-history). FireAI no detecta esta vulnerabilidad, no ve los comandos que se ejecutan en un servidor remoto y no lee el interior de una conexión cifrada. No puede saber si un gateway ya se parchó, y no impide que un usuario autenticado de un servidor abuse de una falla en ese servidor. > En una Mac, una herramienta de IA que llega a un servidor nuevo es visible en la capa de red. FireAI pregunta antes de que una app contacte un destino para el que no tiene regla, y guarda la lista de lo que alcanzó cada app. Pruébalo gratis durante 17 días. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Limitaciones Las dos fuentes describen las versiones afectadas de forma distinta: BleepingComputer enumera las versiones corregidas y The Hacker News enumera los rangos afectados [[1]](https://www.bleepingcomputer.com/news/security/gitlab-warns-of-critical-rce-vulnerability-in-ai-gateway-service/) [[2]](https://thehackernews.com/2026/10/gitlab-patches-critical-self-hosted-ai.html). Para esta nota no se consultó el aviso de GitLab, así que los rangos anteriores deben contrastarse con él. Las fuentes no describen un exploit funcional, y la puntuación CVSS de 9.9 la reporta solo The Hacker News [[2]](https://thehackernews.com/2026/10/gitlab-patches-critical-self-hosted-ai.html). Prueba [FireAI, de HisnLabs](https://hisnlabs.com/es-mx/download) gratis durante 17 días. ## Sources - [BleepingComputer, 2 October 2026: GitLab warns of critical RCE vulnerability in AI Gateway service](https://www.bleepingcomputer.com/news/security/gitlab-warns-of-critical-rce-vulnerability-in-ai-gateway-service/) - [The Hacker News, 2 October 2026: GitLab patches critical 9.9 AI Gateway flaw allowing command execution on self-hosted servers](https://thehackernews.com/2026/10/gitlab-patches-critical-self-hosted-ai.html)