# GitLab corrige falha crítica no AI Gateway que permite a um usuário escapar do sandbox de modelos de prompt > O GitLab corrigiu a CVE-2026-90970, com nota 9,9, no AI Gateway auto-hospedado: um usuário com acesso ao Duo Agent Platform podia executar comandos com uma configuração de fluxo forjada. FireAI Security & Research Team (HisnLabs) · Published 2026-10-03 Canonical: https://hisnlabs.com/pt-br/news/gitlab-ai-gateway-critical-flaw-prompt-template-sandbox-escape O GitLab corrigiu em 2 de outubro de 2026 uma vulnerabilidade crítica, registrada como CVE-2026-90970, no GitLab AI Gateway auto-hospedado [[1]](https://www.bleepingcomputer.com/news/security/gitlab-warns-of-critical-rce-vulnerability-in-ai-gateway-service/) [[2]](https://thehackernews.com/2026/10/gitlab-patches-critical-self-hosted-ai.html). O The Hacker News atribui a ela nota CVSS de 9,9 e relata que um usuário autenticado com acesso ao Duo Agent Platform poderia executar comandos arbitrários na infraestrutura do gateway [[2]](https://thehackernews.com/2026/10/gitlab-patches-critical-self-hosted-ai.html). A reportagem interessa a desenvolvedores e equipes que hospedam as próprias ferramentas de IA, inclusive usuários de Mac que administram um servidor desse tipo. ## Contexto Um gateway de IA fica entre o software de uma organização e os modelos de linguagem que ela usa e aplica modelos de prompt às solicitações que encaminha. Um sandbox serve para impedir que o conteúdo desses modelos execute código no servidor. O GitLab opera um gateway hospedado e também permite que os clientes rodem o próprio, chamado AI Gateway auto-hospedado [[1]](https://www.bleepingcomputer.com/news/security/gitlab-warns-of-critical-rce-vulnerability-in-ai-gateway-service/) [[2]](https://thehackernews.com/2026/10/gitlab-patches-critical-self-hosted-ai.html). ## Constatações O BleepingComputer cita o boletim do GitLab, segundo o qual um usuário autenticado com acesso ao Duo Agent Platform poderia escapar do sandbox de modelos de prompt por meio de uma configuração de fluxo especialmente forjada, o que leva à execução arbitrária de comandos [[1]](https://www.bleepingcomputer.com/news/security/gitlab-warns-of-critical-rce-vulnerability-in-ai-gateway-service/). A reportagem descreve a fraqueza como um problema de neutralização inadequada que exige apenas privilégios básicos de usuário [[1]](https://www.bleepingcomputer.com/news/security/gitlab-warns-of-critical-rce-vulnerability-in-ai-gateway-service/). O GitLab lançou correções nas versões 19.2.4, 19.3.2 e 19.4.1 [[1]](https://www.bleepingcomputer.com/news/security/gitlab-warns-of-critical-rce-vulnerability-in-ai-gateway-service/) [[2]](https://thehackernews.com/2026/10/gitlab-patches-critical-self-hosted-ai.html). O The Hacker News lista como afetadas as versões do gateway de 18.1.6 a 19.1.x, de 19.3.0 a 19.3.1 e a 19.4.0 [[2]](https://thehackernews.com/2026/10/gitlab-patches-critical-self-hosted-ai.html). Só as organizações que rodam um AI Gateway auto-hospedado precisam atualizar; clientes do GitLab.com e do GitLab Dedicated que usam gateways hospedados pelo GitLab já estão protegidos [[2]](https://thehackernews.com/2026/10/gitlab-patches-critical-self-hosted-ai.html). Implantações em Docker são atualizadas baixando a nova tag da imagem, e implantações em Helm, alterando as configurações da imagem [[2]](https://thehackernews.com/2026/10/gitlab-patches-critical-self-hosted-ai.html). O The Hacker News relata que a CISA não registra exploração ativa e que um pesquisador do HackerOne identificado como invisiblemeerkat descobriu a falha [[2]](https://thehackernews.com/2026/10/gitlab-patches-critical-self-hosted-ai.html). A reportagem a descreve como a segunda fraqueza no mecanismo de modelos do gateway com nota 9,9, depois de uma semelhante corrigida em fevereiro de 2026 [[2]](https://thehackernews.com/2026/10/gitlab-patches-critical-self-hosted-ai.html). O BleepingComputer acrescenta que o GitLab contatou os clientes auto-hospedados antes do lançamento e lembra uma correção de setembro para a CVE-2026-85706, uma falha de path traversal de gravidade máxima que a CISA incluiu em sua lista de vulnerabilidades exploradas [[1]](https://www.bleepingcomputer.com/news/security/gitlab-warns-of-critical-rce-vulnerability-in-ai-gateway-service/). > O FireAI, o firewall local para macOS desenvolvido pela HisnLabs, reconhece apps de agentes de IA como Claude Code e Cursor e sinaliza para revisão um destino inédito ou um pico de envio. Há um período de teste de 17 dias. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Implicações para as organizações A falha está em software de servidor, e não em um app de Mac, e exige uma conta com acesso ao Duo Agent Platform [[1]](https://www.bleepingcomputer.com/news/security/gitlab-warns-of-critical-rce-vulnerability-in-ai-gateway-service/) [[2]](https://thehackernews.com/2026/10/gitlab-patches-critical-self-hosted-ai.html). Uma pessoa com um Mac só é afetada como administradora de um gateway auto-hospedado ou como integrante de uma organização que roda um. O caso mostra que a camada que aplica modelos às solicitações feitas aos modelos de linguagem é um componente capaz de executar código e, portanto, um alvo em si. ## Recomendações 1. Verifique se a organização roda um GitLab AI Gateway auto-hospedado; gateways hospedados pelo GitLab não exigem nenhuma ação [[2]](https://thehackernews.com/2026/10/gitlab-patches-critical-self-hosted-ai.html). 2. Atualize para 19.2.4, 19.3.2 ou 19.4.1, conforme a versão em uso [[1]](https://www.bleepingcomputer.com/news/security/gitlab-warns-of-critical-rce-vulnerability-in-ai-gateway-service/). 3. Limite as contas que têm acesso ao Duo Agent Platform, já que a falha depende dele. 4. Revise quem pode editar configurações de fluxo, já que uma configuração de fluxo forjada é o gatilho descrito. 5. Assine os boletins de segurança dos fornecedores de cada componente de IA em uso. ## Relevância para o FireAI O FireAI é um firewall para um Mac e não protege nem corrige servidores. No Mac, ele aplica [regras por app](https://hisnlabs.com/pt-br/docs/per-app-rules) a cada conexão que um app abre, e o [perfil de agente](https://hisnlabs.com/pt-br/docs/agent-profile) aprende os destinos que um app de agente de IA costuma contatar e sinaliza um novo, usando apenas nomes de host e contagens de bytes. Um desenvolvedor que conecta ferramentas ao gateway de uma empresa veria esse gateway como destino na página [Atividade](https://hisnlabs.com/pt-br/docs/activity-and-connection-history). O FireAI não detecta esta vulnerabilidade, não vê comandos executados em um servidor remoto e não lê o interior de uma conexão criptografada. Ele não tem como saber se um gateway foi corrigido e não impede que um usuário autenticado de um servidor abuse de uma falha nesse servidor. > Em um Mac, uma ferramenta de IA que acessa um servidor novo fica visível na camada de rede. O FireAI pergunta antes que um app contate um destino para o qual não há regra e guarda a lista do que cada app acessou. Experimente grátis por 17 dias. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Limitações As duas fontes descrevem as versões afetadas de formas diferentes: o BleepingComputer lista as versões corrigidas, e o The Hacker News lista as faixas afetadas [[1]](https://www.bleepingcomputer.com/news/security/gitlab-warns-of-critical-rce-vulnerability-in-ai-gateway-service/) [[2]](https://thehackernews.com/2026/10/gitlab-patches-critical-self-hosted-ai.html). Esta matéria não consultou o próprio boletim do GitLab, então as faixas acima devem ser conferidas com ele. As fontes não descrevem um exploit funcional, e a nota CVSS de 9,9 é informada apenas pelo The Hacker News [[2]](https://thehackernews.com/2026/10/gitlab-patches-critical-self-hosted-ai.html). Experimente o [FireAI, da HisnLabs](https://hisnlabs.com/pt-br/download) grátis por 17 dias. ## Sources - [BleepingComputer, 2 October 2026: GitLab warns of critical RCE vulnerability in AI Gateway service](https://www.bleepingcomputer.com/news/security/gitlab-warns-of-critical-rce-vulnerability-in-ai-gateway-service/) - [The Hacker News, 2 October 2026: GitLab patches critical 9.9 AI Gateway flaw allowing command execution on self-hosted servers](https://thehackernews.com/2026/10/gitlab-patches-critical-self-hosted-ai.html)