Noticias de seguridad e inteligencia artificial

Vulnerabilidades en infraestructura de IA · Por FireAI Security & Research Team · Publicado

GitLab corrige un fallo crítico en AI Gateway que permite a un usuario salir del sandbox de plantillas de prompts

GitLab corrigió CVE-2026-90970, con 9,9 puntos, en AI Gateway autoalojado: un usuario con acceso a Duo Agent Platform podía ejecutar comandos con una configuración de flujo manipulada.

A stack of data disks and the FireAI research mascot, illustrating GitLab patching a critical AI Gateway flaw that allowed a prompt template sandbox escape.

GitLab corrigió el 2 de octubre de 2026 una vulnerabilidad crítica, registrada como CVE-2026-90970, en GitLab AI Gateway autoalojado [1] [2]. The Hacker News le atribuye una puntuación CVSS de 9,9 e informa de que un usuario con sesión iniciada y acceso a Duo Agent Platform podía ejecutar comandos arbitrarios en la infraestructura de la pasarela [2]. La información es relevante para los desarrolladores y equipos que alojan sus propias herramientas de IA, incluidos los usuarios de Mac que administran un servidor de este tipo.

Contexto

Una pasarela de IA se sitúa entre el software de una organización y los modelos de lenguaje que utiliza, y aplica plantillas de prompts a las solicitudes que reenvía. Un sandbox debe impedir que el contenido de las plantillas ejecute código en el servidor. GitLab gestiona una pasarela alojada y también permite a sus clientes ejecutar la suya propia, llamada AI Gateway autoalojado [1] [2].

Hallazgos

BleepingComputer cita el aviso de GitLab, según el cual un usuario autenticado con acceso a Duo Agent Platform podía salir del sandbox de plantillas de prompts mediante una configuración de flujo especialmente manipulada, lo que conducía a la ejecución de comandos arbitrarios [1]. La información describe el fallo como un problema de neutralización inadecuada que solo requiere privilegios de usuario básicos [1].

GitLab publicó parches en las versiones 19.2.4, 19.3.2 y 19.4.1 [1] [2]. The Hacker News indica como versiones afectadas de la pasarela de la 18.1.6 a la 19.1.x, de la 19.3.0 a la 19.3.1 y la 19.4.0 [2]. Solo tienen que actualizar las organizaciones que ejecutan un AI Gateway autoalojado; los clientes de GitLab.com y GitLab Dedicated que usan pasarelas alojadas por GitLab ya están protegidos [2]. Los despliegues con Docker se actualizan descargando la nueva etiqueta de imagen, y los despliegues con Helm cambiando la configuración de la imagen [2].

The Hacker News informa de que la CISA no documenta explotación activa, y de que el fallo lo descubrió un investigador de HackerOne con el alias invisiblemeerkat [2]. Lo describe como el segundo fallo del motor de plantillas de la pasarela con una puntuación de 9,9, después de otro similar corregido en febrero de 2026 [2]. BleepingComputer añade que GitLab contactó con los clientes de la versión autoalojada antes de la publicación, y recuerda un parche de septiembre para CVE-2026-85706, un fallo de recorrido de rutas de gravedad máxima que la CISA añadió a su lista de vulnerabilidades explotadas [1].

Implicaciones para las organizaciones

El fallo está en software de servidor, no en una app de Mac, y requiere una cuenta con acceso a Duo Agent Platform [1] [2]. Una persona con un Mac solo se ve afectada como administradora de una pasarela autoalojada o como miembro de una organización que gestiona una. El caso muestra que la capa que aplica plantillas a las solicitudes al modelo es un componente que puede ejecutar código y, por tanto, un objetivo en sí mismo.

Recomendaciones

  1. Determine si la organización ejecuta un GitLab AI Gateway autoalojado; las pasarelas alojadas por GitLab no requieren ninguna acción [2].
  2. Actualice a la 19.2.4, la 19.3.2 o la 19.4.1, según la versión en uso [1].
  3. Limite qué cuentas tienen acceso a Duo Agent Platform, porque el fallo lo requiere.
  4. Revise quién puede editar las configuraciones de flujo, ya que el desencadenante descrito es una configuración de flujo manipulada.
  5. Suscríbase a los avisos de seguridad del fabricante de cada componente de IA en uso.

Relevancia para FireAI

FireAI es un firewall para un solo Mac y no protege ni parchea servidores. En el Mac, aplica reglas por app a cada conexión que abre una app, y el Perfil de agente aprende los destinos con los que contacta normalmente una app de agente de IA y señala uno nuevo, usando solo nombres de host y recuentos de bytes. Un desarrollador que conecta sus herramientas a la pasarela de una empresa vería esa pasarela como destino en la página Actividad.

FireAI no detecta esta vulnerabilidad, no ve los comandos ejecutados en un servidor remoto y no lee el interior de una conexión cifrada. No puede saber si una pasarela se ha parcheado, y no impide que un usuario autenticado de un servidor abuse de un fallo de ese servidor.

Limitaciones

Las dos fuentes describen las versiones afectadas de forma distinta: BleepingComputer enumera las versiones corregidas y The Hacker News los intervalos afectados [1] [2]. Para esta noticia no se consultó el aviso de la propia GitLab, por lo que los intervalos anteriores deben contrastarse con él. Las fuentes no describen un exploit funcional, y la puntuación CVSS de 9,9 solo la da The Hacker News [2].

Pruebe FireAI, de HisnLabs gratis durante 17 días.

Fuentes

  1. BleepingComputer, 2 October 2026: GitLab warns of critical RCE vulnerability in AI Gateway service
  2. The Hacker News, 2 October 2026: GitLab patches critical 9.9 AI Gateway flaw allowing command execution on self-hosted servers