O GitLab corrigiu em 2 de outubro de 2026 uma vulnerabilidade crítica, registrada como CVE-2026-90970, no GitLab AI Gateway auto-hospedado [1] [2]. O The Hacker News atribui a ela nota CVSS de 9,9 e relata que um usuário autenticado com acesso ao Duo Agent Platform poderia executar comandos arbitrários na infraestrutura do gateway [2]. A reportagem interessa a desenvolvedores e equipes que hospedam as próprias ferramentas de IA, inclusive usuários de Mac que administram um servidor desse tipo.
Contexto
Um gateway de IA fica entre o software de uma organização e os modelos de linguagem que ela usa e aplica modelos de prompt às solicitações que encaminha. Um sandbox serve para impedir que o conteúdo desses modelos execute código no servidor. O GitLab opera um gateway hospedado e também permite que os clientes rodem o próprio, chamado AI Gateway auto-hospedado [1] [2].
Constatações
O BleepingComputer cita o boletim do GitLab, segundo o qual um usuário autenticado com acesso ao Duo Agent Platform poderia escapar do sandbox de modelos de prompt por meio de uma configuração de fluxo especialmente forjada, o que leva à execução arbitrária de comandos [1]. A reportagem descreve a fraqueza como um problema de neutralização inadequada que exige apenas privilégios básicos de usuário [1].
O GitLab lançou correções nas versões 19.2.4, 19.3.2 e 19.4.1 [1] [2]. O The Hacker News lista como afetadas as versões do gateway de 18.1.6 a 19.1.x, de 19.3.0 a 19.3.1 e a 19.4.0 [2]. Só as organizações que rodam um AI Gateway auto-hospedado precisam atualizar; clientes do GitLab.com e do GitLab Dedicated que usam gateways hospedados pelo GitLab já estão protegidos [2]. Implantações em Docker são atualizadas baixando a nova tag da imagem, e implantações em Helm, alterando as configurações da imagem [2].
O The Hacker News relata que a CISA não registra exploração ativa e que um pesquisador do HackerOne identificado como invisiblemeerkat descobriu a falha [2]. A reportagem a descreve como a segunda fraqueza no mecanismo de modelos do gateway com nota 9,9, depois de uma semelhante corrigida em fevereiro de 2026 [2]. O BleepingComputer acrescenta que o GitLab contatou os clientes auto-hospedados antes do lançamento e lembra uma correção de setembro para a CVE-2026-85706, uma falha de path traversal de gravidade máxima que a CISA incluiu em sua lista de vulnerabilidades exploradas [1].
Implicações para as organizações
A falha está em software de servidor, e não em um app de Mac, e exige uma conta com acesso ao Duo Agent Platform [1] [2]. Uma pessoa com um Mac só é afetada como administradora de um gateway auto-hospedado ou como integrante de uma organização que roda um. O caso mostra que a camada que aplica modelos às solicitações feitas aos modelos de linguagem é um componente capaz de executar código e, portanto, um alvo em si.
Recomendações
- Verifique se a organização roda um GitLab AI Gateway auto-hospedado; gateways hospedados pelo GitLab não exigem nenhuma ação [2].
- Atualize para 19.2.4, 19.3.2 ou 19.4.1, conforme a versão em uso [1].
- Limite as contas que têm acesso ao Duo Agent Platform, já que a falha depende dele.
- Revise quem pode editar configurações de fluxo, já que uma configuração de fluxo forjada é o gatilho descrito.
- Assine os boletins de segurança dos fornecedores de cada componente de IA em uso.
Relevância para o FireAI
O FireAI é um firewall para um Mac e não protege nem corrige servidores. No Mac, ele aplica regras por app a cada conexão que um app abre, e o perfil de agente aprende os destinos que um app de agente de IA costuma contatar e sinaliza um novo, usando apenas nomes de host e contagens de bytes. Um desenvolvedor que conecta ferramentas ao gateway de uma empresa veria esse gateway como destino na página Atividade.
O FireAI não detecta esta vulnerabilidade, não vê comandos executados em um servidor remoto e não lê o interior de uma conexão criptografada. Ele não tem como saber se um gateway foi corrigido e não impede que um usuário autenticado de um servidor abuse de uma falha nesse servidor.
Limitações
As duas fontes descrevem as versões afetadas de formas diferentes: o BleepingComputer lista as versões corrigidas, e o The Hacker News lista as faixas afetadas [1] [2]. Esta matéria não consultou o próprio boletim do GitLab, então as faixas acima devem ser conferidas com ele. As fontes não descrevem um exploit funcional, e a nota CVSS de 9,9 é informada apenas pelo The Hacker News [2].
Experimente o FireAI, da HisnLabs grátis por 17 dias.