Vulnerabilidad crítica en GitLab AI Gateway
GitLab ha anunciado la corrección de una vulnerabilidad crítica en su servicio AI Gateway, que podría permitir a usuarios autenticados con acceso a la plataforma Duo Agent ejecutar comandos en la puerta de enlace bajo ciertas condiciones. Esta puerta de enlace es responsable de conectar una instancia de GitLab con modelos de inteligencia artificial y solo las organizaciones que gestionan su propia puerta de enlace deben tomar medidas.
La vulnerabilidad está identificada como CVE-2026-90970 y fue revelada por GitLab el 2 de octubre. La empresa ha calificado el fallo como crítico, asignándole un CVSS de 9.9 sobre 10. GitLab ya ha implementado las correcciones necesarias en las versiones 19.2.4, 19.3.2 y 19.4.1 del gateway. Los clientes que utilizan GitLab.com, GitLab Dedicated y otras instancias gestionadas por GitLab no necesitan realizar acciones, ya que la empresa se encarga de las actualizaciones en sus sistemas.
Recomendaciones para clientes autoalojados
Para aquellos clientes que operan su propia puerta de enlace, GitLab recomienda encarecidamente que realicen las actualizaciones de inmediato. La compañía ya había enviado instrucciones a estos clientes antes de hacer pública la advertencia. Sin embargo, la notificación no indica si la vulnerabilidad ha sido explotada en ataques reales. La CISA (Agencia de Seguridad Cibernética e Infraestructura de EE.UU.) incluyó en el registro de la CVE una evaluación que indica que no se han documentado explotaciones hasta la fecha.
Versiones afectadas y pasos para la actualización
Las versiones afectadas del AI Gateway son las siguientes:
- Versiones anteriores a 19.2.4 a partir de 18.1.6 - Versiones anteriores a 19.3.2 a partir de 19.3 - Versiones anteriores a 19.4.1 a partir de 19.4
Para actualizar una implementación Docker, es necesario detener y eliminar el contenedor en funcionamiento, luego descargar y ejecutar la nueva etiqueta de imagen, como por ejemplo self-hosted-v19.4.1-ee. En el caso de las implementaciones Helm, se debe establecer la nueva etiqueta en la configuración de la imagen del gráfico. No se ha indicado ninguna versión fija anterior a 19.2.4, lo que incluye todas las versiones del gateway desde 18.1.6 hasta la línea 19.1.
Detalles sobre la vulnerabilidad
Según el comunicado de GitLab, la vulnerabilidad reside en la plantilla de solicitud de un flujo personalizado. Este flujo es un workflow automatizado que los usuarios crean en la plataforma Duo Agent para llevar a cabo tareas en varios pasos. Un usuario con acceso a esta plataforma podría haber utilizado la vulnerabilidad para "escapar" del sandbox de la plantilla de solicitud a través de una configuración de flujo especialmente diseñada, lo que podría llevar a la ejecución de comandos arbitrarios en la puerta de enlace. No se especifican las condiciones necesarias para llevar a cabo el ataque ni se mencionan roles de usuario específicos más allá del acceso a la plataforma Duo Agent.
Además, la puerta de enlace autoalojada almacena claves de firma para JSON Web Tokens (JWT), que deben considerarse como credenciales sensibles. También establece conexiones con la instancia de GitLab y los proveedores de modelos de inteligencia artificial de la organización.
GitLab ha agradecido a HackerOne y al usuario invisiblemeerkat por informar sobre esta vulnerabilidad. En febrero, la compañía ya había solucionado otra vulnerabilidad en el gateway, CVE-2026-1868, que también recibió una puntuación de 9.9. Ambas vulnerabilidades comparten características similares, clasificándose como debilidades en el motor de plantillas, CWE-1336.
La advertencia actual no menciona la vulnerabilidad de febrero, pero enfatiza la importancia de instalar las actualizaciones para mitigar riesgos potenciales.