**Una vulnerabilidad crítica en la puerta de enlace de inteligencia artificial de GitLab: implicaciones y recomendaciones**
La reciente identificación de una grave vulnerabilidad en la puerta de enlace de inteligencia artificial (AI Gateway) de GitLab ha levantado serias preocupaciones en el ámbito de la ciberseguridad. Este defecto, que permite a un usuario autenticado con acceso a la plataforma Duo Agent ejecutar comandos en la puerta de enlace bajo ciertas condiciones, fue comunicado oficialmente por GitLab el 2 de octubre de 2023. La importancia de esta vulnerabilidad radica en su potencial para comprometer la integridad de las instancias de GitLab que utilizan esta herramienta, afectando tanto a las organizaciones que gestionan sus propias puertas de enlace como a aquellas que dependen de las soluciones ofrecidas por GitLab.
La puerta de enlace de inteligencia artificial es el servicio que conecta una instancia de GitLab con modelos de inteligencia artificial, lo que permite a los usuarios integrar capacidades de AI en sus flujos de trabajo. La vulnerabilidad ha sido catalogada como CVE-2026-90970 y se le ha asignado una puntuación de gravedad de 9.9 sobre 10 en la escala CVSS, lo que la clasifica como crítica. GitLab ha publicado actualizaciones para remedier esta falla en las versiones 19.2.4, 19.3.2 y 19.4.1 de la puerta de enlace, instando a las organizaciones que gestionan sus propios entornos a actuar con prontitud.
La empresa ha aclarado que los clientes que utilizan las instancias de GitLab.com, GitLab Dedicated y aquellas que gestionan sus puertas de enlace de forma autoalojada no necesitan implementar medidas adicionales, ya que GitLab se ha encargado de aplicar las correcciones necesarias. Sin embargo, para los clientes que operan puertas de enlace autoalojadas, GitLab recomienda encarecidamente que realicen la actualización de inmediato para prevenir cualquier posible explotación de la vulnerabilidad. Antes de la publicación del aviso, GitLab ya había enviado directrices sobre la actualización a estos clientes.
El aviso no proporciona información sobre si la vulnerabilidad ha sido explotada en ataques reales. La Agencia de Seguridad de Infraestructura y Ciberseguridad de Estados Unidos (CISA) contribuyó a la base de datos CVE el mismo día de la divulgación, indicando que la explotación estaba clasificada como "ninguna". Además, CISA incluyó referencias a un concepto de prueba pública y a la explotación activa, sin embargo, no se aportó información adicional sobre incidentes relacionados.
La vulnerabilidad reside en la plantilla de indicaciones de un flujo personalizado, lo cual es fundamental para entender su funcionamiento. Un flujo personalizado es un proceso automatizado que los usuarios crean en la plataforma Duo Agent para ejecutar tareas de múltiples pasos impulsadas por inteligencia artificial. Según GitLab, un usuario autenticado con acceso a la plataforma podría haber aprovechado esta vulnerabilidad para "escapar del entorno seguro de la plantilla de indicaciones a través de una configuración de flujo especialmente diseñada", lo que podría permitir la ejecución de comandos arbitrarios en la puerta de enlace.
Los detalles sobre las condiciones necesarias para llevar a cabo el ataque son vagos, y no se especifican roles de usuario más allá del acceso a la plataforma Duo Agent. Es importante notar que una puerta de enlace autoalojada gestiona claves de firma para los tokens JSON Web (JWT), que GitLab considera credenciales sensibles. Además, esta puerta de enlace se conecta tanto a la instancia de GitLab como a los proveedores de modelos de inteligencia artificial de la organización.
El investigador de seguridad que reportó esta vulnerabilidad, conocido en la plataforma HackerOne como invisiblemeerkat, también había señalado previamente un defecto en la puerta de enlace en febrero de 2023, catalogado como CVE-2026-1868, que presentaba una gravedad similar. En ese caso, un usuario autenticado podía acceder a la vulnerabilidad a través de una definición de flujo manipulada, lo que podía resultar en una denegación de servicio o ejecución de código en la puerta de enlace. Ambos defectos pertenecen a la misma categoría de debilidades del motor de plantillas, clasificados como CWE-1336.
A medida que la comunidad de seguridad cibernética evalúa las implicaciones de esta vulnerabilidad, es esencial que las organizaciones que utilizan GitLab implementen las actualizaciones necesarias sin demora. La falta de un mecanismo de verificación para determinar si una puerta de enlace fue atacada antes de su actualización resalta la urgencia de actuar con prontitud. La protección de las credenciales sensibles y la vigilancia constante de las instancias de GitLab son medidas esenciales para mitigar los riesgos asociados con esta y otras vulnerabilidades críticas.
