Notizie su sicurezza e intelligenza artificiale

Vulnerabilità delle infrastrutture IA · Di FireAI Security & Research Team · Pubblicato

GitLab corregge una falla critica nell’AI Gateway che permette a un utente di uscire dalla sandbox dei modelli di prompt

GitLab ha corretto CVE-2026-90970, valutata 9,9, nell’AI Gateway self-hosted: un utente con accesso a Duo Agent Platform poteva eseguire comandi tramite una configurazione di flow.

A stack of data disks and the FireAI research mascot, illustrating GitLab patching a critical AI Gateway flaw that allowed a prompt template sandbox escape.

Il 2 ottobre 2026 GitLab ha corretto una vulnerabilità critica, registrata come CVE-2026-90970, nel GitLab AI Gateway self-hosted [1] [2]. The Hacker News le attribuisce un punteggio CVSS di 9,9 e riferisce che un utente autenticato con accesso a Duo Agent Platform poteva eseguire comandi arbitrari sull’infrastruttura del gateway [2]. La notizia riguarda gli sviluppatori e i team che ospitano in proprio i loro strumenti di IA, compresi gli utenti Mac che amministrano un server di questo tipo.

Contesto

Un gateway IA si colloca tra il software di un’organizzazione e i modelli linguistici che usa, e applica modelli di prompt alle richieste che inoltra. Una sandbox dovrebbe impedire che il contenuto dei modelli esegua codice sull’host. GitLab gestisce un gateway ospitato e consente anche ai clienti di eseguirne uno proprio, chiamato AI Gateway self-hosted [1] [2].

Risultati

BleepingComputer cita il bollettino di GitLab, secondo cui un utente autenticato con accesso a Duo Agent Platform poteva uscire dalla sandbox dei modelli di prompt tramite una configurazione di flow appositamente costruita, arrivando all’esecuzione di comandi arbitrari [1]. Il resoconto descrive la debolezza come un problema di neutralizzazione impropria che richiede privilegi utente di base [1].

GitLab ha pubblicato le correzioni nelle versioni 19.2.4, 19.3.2 e 19.4.1 [1] [2]. The Hacker News indica come versioni del gateway interessate quelle dalla 18.1.6 alla 19.1.x, dalla 19.3.0 alla 19.3.1 e la 19.4.0 [2]. Solo le organizzazioni che eseguono un AI Gateway self-hosted devono aggiornare; i clienti di GitLab.com e GitLab Dedicated che usano gateway ospitati da GitLab sono già protetti [2]. Le installazioni Docker si aggiornano scaricando il nuovo tag dell’immagine, quelle Helm modificando le impostazioni dell’immagine [2].

The Hacker News riferisce che la CISA non documenta alcuno sfruttamento attivo e che la falla è stata scoperta da un ricercatore di HackerOne con lo pseudonimo invisiblemeerkat [2]. La descrive come la seconda debolezza del motore di template del gateway valutata 9,9, dopo un’analoga corretta nel febbraio 2026 [2]. BleepingComputer aggiunge che GitLab ha contattato i clienti self-hosted prima del rilascio, e ricorda una correzione di settembre per CVE-2026-85706, una falla di path traversal di gravità massima che la CISA ha aggiunto al proprio elenco di vulnerabilità sfruttate [1].

Implicazioni per le organizzazioni

La falla si trova in un software server, non in un’app per Mac, e richiede un account con accesso a Duo Agent Platform [1] [2]. Una persona con un Mac è coinvolta solo in quanto amministratore di un gateway self-hosted o membro di un’organizzazione che ne gestisce uno. Il caso mostra che il livello che applica i modelli alle richieste ai modelli linguistici è un componente in grado di eseguire codice, e quindi un bersaglio a sé stante.

Raccomandazioni

  1. Stabilire se l’organizzazione esegue un GitLab AI Gateway self-hosted; i gateway ospitati da GitLab non richiedono alcun intervento [2].
  2. Aggiornare alla 19.2.4, alla 19.3.2 o alla 19.4.1, a seconda della versione in uso [1].
  3. Limitare gli account che dispongono dell’accesso a Duo Agent Platform, poiché la falla lo richiede.
  4. Verificare chi può modificare le configurazioni di flow, dato che il fattore scatenante descritto è una configurazione di flow appositamente costruita.
  5. Iscriversi ai bollettini di sicurezza del produttore per ogni componente di IA in uso.

Rilevanza per FireAI

FireAI è un firewall per un singolo Mac e non protegge né aggiorna i server. Sul Mac applica regole per app a ogni connessione aperta da un’app, e l’Agent profile impara le destinazioni che un’app agente IA contatta normalmente e ne segnala una nuova, usando solo nomi host e conteggi di byte. Uno sviluppatore che collega i propri strumenti al gateway aziendale vedrebbe quel gateway come destinazione nella pagina Attività.

FireAI non rileva questa vulnerabilità, non vede i comandi eseguiti su un server remoto e non legge l’interno di una connessione cifrata. Non può stabilire se un gateway sia stato aggiornato e non impedisce a un utente autenticato di un server di sfruttare una falla di quel server.

Limiti

Le due fonti descrivono in modo diverso le versioni interessate: BleepingComputer elenca le versioni corrette, The Hacker News gli intervalli interessati [1] [2]. Questo articolo non ha consultato il bollettino di GitLab, per cui gli intervalli indicati vanno verificati su di esso. Le fonti non descrivono un exploit funzionante, e il punteggio CVSS di 9,9 è riportato soltanto da The Hacker News [2].

Prova FireAI, di HisnLabs gratis per 17 giorni.

Fonti

  1. BleepingComputer, 2 October 2026: GitLab warns of critical RCE vulnerability in AI Gateway service
  2. The Hacker News, 2 October 2026: GitLab patches critical 9.9 AI Gateway flaw allowing command execution on self-hosted servers