A GitLab corrigiu a 2 de outubro de 2026 uma vulnerabilidade crítica, identificada como CVE-2026-90970, no GitLab AI Gateway autoalojado [1] [2]. O The Hacker News atribui-lhe uma pontuação CVSS de 9.9 e refere que um utilizador com sessão iniciada e acesso ao Duo Agent Platform podia executar comandos arbitrários na infraestrutura do gateway [2]. A notícia interessa aos programadores e às equipas que alojam as suas próprias ferramentas de IA, incluindo os utilizadores de Mac que administram um servidor deste tipo.
Contexto
Um gateway de IA situa-se entre o software de uma organização e os modelos de linguagem que esta usa, e aplica modelos de prompt aos pedidos que encaminha. Uma sandbox destina-se a impedir que o conteúdo desses modelos execute código no anfitrião. A GitLab opera um gateway alojado e permite também que os clientes executem o seu próprio, designado AI Gateway autoalojado [1] [2].
Conclusões
O BleepingComputer cita o aviso da GitLab, segundo o qual um utilizador autenticado com acesso ao Duo Agent Platform podia escapar à sandbox dos modelos de prompt através de uma configuração de fluxo especialmente concebida, o que conduz à execução arbitrária de comandos [1]. A notícia descreve a fraqueza como um problema de neutralização inadequada que exige apenas privilégios básicos de utilizador [1].
A GitLab publicou correções nas versões 19.2.4, 19.3.2 e 19.4.1 [1] [2]. O The Hacker News indica como versões afetadas do gateway as 18.1.6 a 19.1.x, as 19.3.0 a 19.3.1 e a 19.4.0 [2]. Só as organizações que executam um AI Gateway autoalojado precisam de atualizar; os clientes do GitLab.com e do GitLab Dedicated que usam gateways alojados pela GitLab já estão protegidos [2]. As implementações Docker atualizam-se obtendo a nova etiqueta da imagem, e as implementações Helm alterando as definições da imagem [2].
O The Hacker News refere que a CISA não documenta exploração ativa e que a falha foi descoberta por um investigador da HackerOne com o pseudónimo invisiblemeerkat [2]. Descreve-a como a segunda fraqueza do motor de modelos do gateway classificada com 9.9, depois de uma semelhante corrigida em fevereiro de 2026 [2]. O BleepingComputer acrescenta que a GitLab contactou os clientes com instalações autoalojadas antes da publicação, e recorda uma correção de setembro para a CVE-2026-85706, uma falha de travessia de caminhos de gravidade máxima que a CISA acrescentou à sua lista de vulnerabilidades exploradas [1].
Implicações para as organizações
A falha está em software de servidor, não numa app para Mac, e exige uma conta com acesso ao Duo Agent Platform [1] [2]. Uma pessoa com um Mac só é afetada enquanto administradora de um gateway autoalojado ou membro de uma organização que o execute. O caso mostra que a camada que aplica modelos aos pedidos feitos aos modelos de linguagem é um componente capaz de executar código e, por isso, um alvo por direito próprio.
Recomendações
- Determinar se a organização executa um GitLab AI Gateway autoalojado; os gateways alojados pela GitLab não exigem qualquer ação [2].
- Atualizar para a 19.2.4, a 19.3.2 ou a 19.4.1, consoante a versão em uso [1].
- Limitar as contas com acesso ao Duo Agent Platform, porque a falha o exige.
- Rever quem pode editar configurações de fluxo, já que uma configuração de fluxo manipulada é o gatilho descrito.
- Subscrever os avisos de segurança dos fornecedores de cada componente de IA em uso.
Relevância para a FireAI
A FireAI é uma firewall para um Mac e não protege nem corrige servidores. No Mac, aplica regras por app a cada ligação que uma app abre, e o perfil de agente aprende os destinos que uma app de agente de IA contacta habitualmente e assinala um novo, usando apenas nomes de anfitriões e contagens de bytes. Um programador que ligue ferramentas ao gateway de uma empresa veria esse gateway como destino na página Atividade.
A FireAI não deteta esta vulnerabilidade, não vê os comandos executados num servidor remoto e não lê o interior de uma ligação cifrada. Não consegue saber se um gateway foi corrigido, e não impede que um utilizador autenticado de um servidor abuse de uma falha desse servidor.
Limitações
As duas fontes descrevem as versões afetadas de forma diferente: o BleepingComputer indica as versões corrigidas e o The Hacker News indica intervalos afetados [1] [2]. Esta notícia não consultou o aviso da própria GitLab, pelo que os intervalos acima devem ser confrontados com ele. As fontes não descrevem um exploit funcional, e a pontuação CVSS de 9.9 é indicada apenas pelo The Hacker News [2].
Experimente a FireAI, da HisnLabs gratuitamente durante 17 dias.