# A GitLab corrige uma falha crítica no AI Gateway que permite a um utilizador escapar à sandbox dos modelos de prompt

> A GitLab corrigiu a CVE-2026-90970, classificada com 9.9, no AI Gateway autoalojado: um utilizador com acesso ao Duo Agent Platform podia executar comandos via uma configuração de fluxo.

FireAI Security & Research Team (HisnLabs) · Published 2026-10-03
Canonical: https://hisnlabs.com/pt/news/gitlab-ai-gateway-critical-flaw-prompt-template-sandbox-escape

A GitLab corrigiu a 2 de outubro de 2026 uma vulnerabilidade crítica, identificada como CVE-2026-90970, no GitLab AI Gateway autoalojado [[1]](https://www.bleepingcomputer.com/news/security/gitlab-warns-of-critical-rce-vulnerability-in-ai-gateway-service/) [[2]](https://thehackernews.com/2026/10/gitlab-patches-critical-self-hosted-ai.html). O The Hacker News atribui-lhe uma pontuação CVSS de 9.9 e refere que um utilizador com sessão iniciada e acesso ao Duo Agent Platform podia executar comandos arbitrários na infraestrutura do gateway [[2]](https://thehackernews.com/2026/10/gitlab-patches-critical-self-hosted-ai.html). A notícia interessa aos programadores e às equipas que alojam as suas próprias ferramentas de IA, incluindo os utilizadores de Mac que administram um servidor deste tipo.

## Contexto

Um gateway de IA situa-se entre o software de uma organização e os modelos de linguagem que esta usa, e aplica modelos de prompt aos pedidos que encaminha. Uma sandbox destina-se a impedir que o conteúdo desses modelos execute código no anfitrião. A GitLab opera um gateway alojado e permite também que os clientes executem o seu próprio, designado AI Gateway autoalojado [[1]](https://www.bleepingcomputer.com/news/security/gitlab-warns-of-critical-rce-vulnerability-in-ai-gateway-service/) [[2]](https://thehackernews.com/2026/10/gitlab-patches-critical-self-hosted-ai.html).

## Conclusões

O BleepingComputer cita o aviso da GitLab, segundo o qual um utilizador autenticado com acesso ao Duo Agent Platform podia escapar à sandbox dos modelos de prompt através de uma configuração de fluxo especialmente concebida, o que conduz à execução arbitrária de comandos [[1]](https://www.bleepingcomputer.com/news/security/gitlab-warns-of-critical-rce-vulnerability-in-ai-gateway-service/). A notícia descreve a fraqueza como um problema de neutralização inadequada que exige apenas privilégios básicos de utilizador [[1]](https://www.bleepingcomputer.com/news/security/gitlab-warns-of-critical-rce-vulnerability-in-ai-gateway-service/).

A GitLab publicou correções nas versões 19.2.4, 19.3.2 e 19.4.1 [[1]](https://www.bleepingcomputer.com/news/security/gitlab-warns-of-critical-rce-vulnerability-in-ai-gateway-service/) [[2]](https://thehackernews.com/2026/10/gitlab-patches-critical-self-hosted-ai.html). O The Hacker News indica como versões afetadas do gateway as 18.1.6 a 19.1.x, as 19.3.0 a 19.3.1 e a 19.4.0 [[2]](https://thehackernews.com/2026/10/gitlab-patches-critical-self-hosted-ai.html). Só as organizações que executam um AI Gateway autoalojado precisam de atualizar; os clientes do GitLab.com e do GitLab Dedicated que usam gateways alojados pela GitLab já estão protegidos [[2]](https://thehackernews.com/2026/10/gitlab-patches-critical-self-hosted-ai.html). As implementações Docker atualizam-se obtendo a nova etiqueta da imagem, e as implementações Helm alterando as definições da imagem [[2]](https://thehackernews.com/2026/10/gitlab-patches-critical-self-hosted-ai.html).

O The Hacker News refere que a CISA não documenta exploração ativa e que a falha foi descoberta por um investigador da HackerOne com o pseudónimo invisiblemeerkat [[2]](https://thehackernews.com/2026/10/gitlab-patches-critical-self-hosted-ai.html). Descreve-a como a segunda fraqueza do motor de modelos do gateway classificada com 9.9, depois de uma semelhante corrigida em fevereiro de 2026 [[2]](https://thehackernews.com/2026/10/gitlab-patches-critical-self-hosted-ai.html). O BleepingComputer acrescenta que a GitLab contactou os clientes com instalações autoalojadas antes da publicação, e recorda uma correção de setembro para a CVE-2026-85706, uma falha de travessia de caminhos de gravidade máxima que a CISA acrescentou à sua lista de vulnerabilidades exploradas [[1]](https://www.bleepingcomputer.com/news/security/gitlab-warns-of-critical-rce-vulnerability-in-ai-gateway-service/).

> A FireAI, a firewall local para macOS desenvolvida pela HisnLabs, reconhece apps de agentes de IA como o Claude Code e o Cursor e assinala para revisão um destino nunca antes contactado ou um envio súbito. Está disponível um teste de 17 dias. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Implicações para as organizações

A falha está em software de servidor, não numa app para Mac, e exige uma conta com acesso ao Duo Agent Platform [[1]](https://www.bleepingcomputer.com/news/security/gitlab-warns-of-critical-rce-vulnerability-in-ai-gateway-service/) [[2]](https://thehackernews.com/2026/10/gitlab-patches-critical-self-hosted-ai.html). Uma pessoa com um Mac só é afetada enquanto administradora de um gateway autoalojado ou membro de uma organização que o execute. O caso mostra que a camada que aplica modelos aos pedidos feitos aos modelos de linguagem é um componente capaz de executar código e, por isso, um alvo por direito próprio.

## Recomendações

1. Determinar se a organização executa um GitLab AI Gateway autoalojado; os gateways alojados pela GitLab não exigem qualquer ação [[2]](https://thehackernews.com/2026/10/gitlab-patches-critical-self-hosted-ai.html).
2. Atualizar para a 19.2.4, a 19.3.2 ou a 19.4.1, consoante a versão em uso [[1]](https://www.bleepingcomputer.com/news/security/gitlab-warns-of-critical-rce-vulnerability-in-ai-gateway-service/).
3. Limitar as contas com acesso ao Duo Agent Platform, porque a falha o exige.
4. Rever quem pode editar configurações de fluxo, já que uma configuração de fluxo manipulada é o gatilho descrito.
5. Subscrever os avisos de segurança dos fornecedores de cada componente de IA em uso.

## Relevância para a FireAI

A FireAI é uma firewall para um Mac e não protege nem corrige servidores. No Mac, aplica [regras por app](https://hisnlabs.com/pt/docs/per-app-rules) a cada ligação que uma app abre, e o [perfil de agente](https://hisnlabs.com/pt/docs/agent-profile) aprende os destinos que uma app de agente de IA contacta habitualmente e assinala um novo, usando apenas nomes de anfitriões e contagens de bytes. Um programador que ligue ferramentas ao gateway de uma empresa veria esse gateway como destino na página [Atividade](https://hisnlabs.com/pt/docs/activity-and-connection-history).

A FireAI não deteta esta vulnerabilidade, não vê os comandos executados num servidor remoto e não lê o interior de uma ligação cifrada. Não consegue saber se um gateway foi corrigido, e não impede que um utilizador autenticado de um servidor abuse de uma falha desse servidor.

> Num Mac, uma ferramenta de IA que contacta um novo servidor é visível ao nível da rede. A FireAI pergunta antes de uma app contactar um destino para o qual não tem regra e guarda a lista do que cada app contactou. Experimente-a gratuitamente durante 17 dias. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Limitações

As duas fontes descrevem as versões afetadas de forma diferente: o BleepingComputer indica as versões corrigidas e o The Hacker News indica intervalos afetados [[1]](https://www.bleepingcomputer.com/news/security/gitlab-warns-of-critical-rce-vulnerability-in-ai-gateway-service/) [[2]](https://thehackernews.com/2026/10/gitlab-patches-critical-self-hosted-ai.html). Esta notícia não consultou o aviso da própria GitLab, pelo que os intervalos acima devem ser confrontados com ele. As fontes não descrevem um exploit funcional, e a pontuação CVSS de 9.9 é indicada apenas pelo The Hacker News [[2]](https://thehackernews.com/2026/10/gitlab-patches-critical-self-hosted-ai.html).

Experimente a [FireAI, da HisnLabs](https://hisnlabs.com/pt/download) gratuitamente durante 17 dias.

## Sources

- [BleepingComputer, 2 October 2026: GitLab warns of critical RCE vulnerability in AI Gateway service](https://www.bleepingcomputer.com/news/security/gitlab-warns-of-critical-rce-vulnerability-in-ai-gateway-service/)
- [The Hacker News, 2 October 2026: GitLab patches critical 9.9 AI Gateway flaw allowing command execution on self-hosted servers](https://thehackernews.com/2026/10/gitlab-patches-critical-self-hosted-ai.html)
