Il 2 ottobre 2026 GitLab ha corretto una vulnerabilità critica, registrata come CVE-2026-90970, nel GitLab AI Gateway self-hosted [1] [2]. The Hacker News le attribuisce un punteggio CVSS di 9,9 e riferisce che un utente autenticato con accesso a Duo Agent Platform poteva eseguire comandi arbitrari sull’infrastruttura del gateway [2]. La notizia riguarda gli sviluppatori e i team che ospitano in proprio i loro strumenti di IA, compresi gli utenti Mac che amministrano un server di questo tipo.
Contesto
Un gateway IA si colloca tra il software di un’organizzazione e i modelli linguistici che usa, e applica modelli di prompt alle richieste che inoltra. Una sandbox dovrebbe impedire che il contenuto dei modelli esegua codice sull’host. GitLab gestisce un gateway ospitato e consente anche ai clienti di eseguirne uno proprio, chiamato AI Gateway self-hosted [1] [2].
Risultati
BleepingComputer cita il bollettino di GitLab, secondo cui un utente autenticato con accesso a Duo Agent Platform poteva uscire dalla sandbox dei modelli di prompt tramite una configurazione di flow appositamente costruita, arrivando all’esecuzione di comandi arbitrari [1]. Il resoconto descrive la debolezza come un problema di neutralizzazione impropria che richiede privilegi utente di base [1].
GitLab ha pubblicato le correzioni nelle versioni 19.2.4, 19.3.2 e 19.4.1 [1] [2]. The Hacker News indica come versioni del gateway interessate quelle dalla 18.1.6 alla 19.1.x, dalla 19.3.0 alla 19.3.1 e la 19.4.0 [2]. Solo le organizzazioni che eseguono un AI Gateway self-hosted devono aggiornare; i clienti di GitLab.com e GitLab Dedicated che usano gateway ospitati da GitLab sono già protetti [2]. Le installazioni Docker si aggiornano scaricando il nuovo tag dell’immagine, quelle Helm modificando le impostazioni dell’immagine [2].
The Hacker News riferisce che la CISA non documenta alcuno sfruttamento attivo e che la falla è stata scoperta da un ricercatore di HackerOne con lo pseudonimo invisiblemeerkat [2]. La descrive come la seconda debolezza del motore di template del gateway valutata 9,9, dopo un’analoga corretta nel febbraio 2026 [2]. BleepingComputer aggiunge che GitLab ha contattato i clienti self-hosted prima del rilascio, e ricorda una correzione di settembre per CVE-2026-85706, una falla di path traversal di gravità massima che la CISA ha aggiunto al proprio elenco di vulnerabilità sfruttate [1].
Implicazioni per le organizzazioni
La falla si trova in un software server, non in un’app per Mac, e richiede un account con accesso a Duo Agent Platform [1] [2]. Una persona con un Mac è coinvolta solo in quanto amministratore di un gateway self-hosted o membro di un’organizzazione che ne gestisce uno. Il caso mostra che il livello che applica i modelli alle richieste ai modelli linguistici è un componente in grado di eseguire codice, e quindi un bersaglio a sé stante.
Raccomandazioni
- Stabilire se l’organizzazione esegue un GitLab AI Gateway self-hosted; i gateway ospitati da GitLab non richiedono alcun intervento [2].
- Aggiornare alla 19.2.4, alla 19.3.2 o alla 19.4.1, a seconda della versione in uso [1].
- Limitare gli account che dispongono dell’accesso a Duo Agent Platform, poiché la falla lo richiede.
- Verificare chi può modificare le configurazioni di flow, dato che il fattore scatenante descritto è una configurazione di flow appositamente costruita.
- Iscriversi ai bollettini di sicurezza del produttore per ogni componente di IA in uso.
Rilevanza per FireAI
FireAI è un firewall per un singolo Mac e non protegge né aggiorna i server. Sul Mac applica regole per app a ogni connessione aperta da un’app, e l’Agent profile impara le destinazioni che un’app agente IA contatta normalmente e ne segnala una nuova, usando solo nomi host e conteggi di byte. Uno sviluppatore che collega i propri strumenti al gateway aziendale vedrebbe quel gateway come destinazione nella pagina Attività.
FireAI non rileva questa vulnerabilità, non vede i comandi eseguiti su un server remoto e non legge l’interno di una connessione cifrata. Non può stabilire se un gateway sia stato aggiornato e non impedisce a un utente autenticato di un server di sfruttare una falla di quel server.
Limiti
Le due fonti descrivono in modo diverso le versioni interessate: BleepingComputer elenca le versioni corrette, The Hacker News gli intervalli interessati [1] [2]. Questo articolo non ha consultato il bollettino di GitLab, per cui gli intervalli indicati vanno verificati su di esso. Le fonti non descrivono un exploit funzionante, e il punteggio CVSS di 9,9 è riportato soltanto da The Hacker News [2].
Prova FireAI, di HisnLabs gratis per 17 giorni.