Notícias sobre segurança e IA

Vulnerabilidades da infraestrutura de IA · Por FireAI Security & Research Team · Publicado

A GitLab corrige uma falha crítica no AI Gateway que permite a um utilizador escapar à sandbox dos modelos de prompt

A GitLab corrigiu a CVE-2026-90970, classificada com 9.9, no AI Gateway autoalojado: um utilizador com acesso ao Duo Agent Platform podia executar comandos via uma configuração de fluxo.

A stack of data disks and the FireAI research mascot, illustrating GitLab patching a critical AI Gateway flaw that allowed a prompt template sandbox escape.

A GitLab corrigiu a 2 de outubro de 2026 uma vulnerabilidade crítica, identificada como CVE-2026-90970, no GitLab AI Gateway autoalojado [1] [2]. O The Hacker News atribui-lhe uma pontuação CVSS de 9.9 e refere que um utilizador com sessão iniciada e acesso ao Duo Agent Platform podia executar comandos arbitrários na infraestrutura do gateway [2]. A notícia interessa aos programadores e às equipas que alojam as suas próprias ferramentas de IA, incluindo os utilizadores de Mac que administram um servidor deste tipo.

Contexto

Um gateway de IA situa-se entre o software de uma organização e os modelos de linguagem que esta usa, e aplica modelos de prompt aos pedidos que encaminha. Uma sandbox destina-se a impedir que o conteúdo desses modelos execute código no anfitrião. A GitLab opera um gateway alojado e permite também que os clientes executem o seu próprio, designado AI Gateway autoalojado [1] [2].

Conclusões

O BleepingComputer cita o aviso da GitLab, segundo o qual um utilizador autenticado com acesso ao Duo Agent Platform podia escapar à sandbox dos modelos de prompt através de uma configuração de fluxo especialmente concebida, o que conduz à execução arbitrária de comandos [1]. A notícia descreve a fraqueza como um problema de neutralização inadequada que exige apenas privilégios básicos de utilizador [1].

A GitLab publicou correções nas versões 19.2.4, 19.3.2 e 19.4.1 [1] [2]. O The Hacker News indica como versões afetadas do gateway as 18.1.6 a 19.1.x, as 19.3.0 a 19.3.1 e a 19.4.0 [2]. Só as organizações que executam um AI Gateway autoalojado precisam de atualizar; os clientes do GitLab.com e do GitLab Dedicated que usam gateways alojados pela GitLab já estão protegidos [2]. As implementações Docker atualizam-se obtendo a nova etiqueta da imagem, e as implementações Helm alterando as definições da imagem [2].

O The Hacker News refere que a CISA não documenta exploração ativa e que a falha foi descoberta por um investigador da HackerOne com o pseudónimo invisiblemeerkat [2]. Descreve-a como a segunda fraqueza do motor de modelos do gateway classificada com 9.9, depois de uma semelhante corrigida em fevereiro de 2026 [2]. O BleepingComputer acrescenta que a GitLab contactou os clientes com instalações autoalojadas antes da publicação, e recorda uma correção de setembro para a CVE-2026-85706, uma falha de travessia de caminhos de gravidade máxima que a CISA acrescentou à sua lista de vulnerabilidades exploradas [1].

Implicações para as organizações

A falha está em software de servidor, não numa app para Mac, e exige uma conta com acesso ao Duo Agent Platform [1] [2]. Uma pessoa com um Mac só é afetada enquanto administradora de um gateway autoalojado ou membro de uma organização que o execute. O caso mostra que a camada que aplica modelos aos pedidos feitos aos modelos de linguagem é um componente capaz de executar código e, por isso, um alvo por direito próprio.

Recomendações

  1. Determinar se a organização executa um GitLab AI Gateway autoalojado; os gateways alojados pela GitLab não exigem qualquer ação [2].
  2. Atualizar para a 19.2.4, a 19.3.2 ou a 19.4.1, consoante a versão em uso [1].
  3. Limitar as contas com acesso ao Duo Agent Platform, porque a falha o exige.
  4. Rever quem pode editar configurações de fluxo, já que uma configuração de fluxo manipulada é o gatilho descrito.
  5. Subscrever os avisos de segurança dos fornecedores de cada componente de IA em uso.

Relevância para a FireAI

A FireAI é uma firewall para um Mac e não protege nem corrige servidores. No Mac, aplica regras por app a cada ligação que uma app abre, e o perfil de agente aprende os destinos que uma app de agente de IA contacta habitualmente e assinala um novo, usando apenas nomes de anfitriões e contagens de bytes. Um programador que ligue ferramentas ao gateway de uma empresa veria esse gateway como destino na página Atividade.

A FireAI não deteta esta vulnerabilidade, não vê os comandos executados num servidor remoto e não lê o interior de uma ligação cifrada. Não consegue saber se um gateway foi corrigido, e não impede que um utilizador autenticado de um servidor abuse de uma falha desse servidor.

Limitações

As duas fontes descrevem as versões afetadas de forma diferente: o BleepingComputer indica as versões corrigidas e o The Hacker News indica intervalos afetados [1] [2]. Esta notícia não consultou o aviso da própria GitLab, pelo que os intervalos acima devem ser confrontados com ele. As fontes não descrevem um exploit funcional, e a pontuação CVSS de 9.9 é indicada apenas pelo The Hacker News [2].

Experimente a FireAI, da HisnLabs gratuitamente durante 17 dias.

Fontes

  1. BleepingComputer, 2 October 2026: GitLab warns of critical RCE vulnerability in AI Gateway service
  2. The Hacker News, 2 October 2026: GitLab patches critical 9.9 AI Gateway flaw allowing command execution on self-hosted servers