🛡 VULNERABILIDADES 🛡

GitLab corrige una vulnerabilidad crítica 9.9 en AI Gateway que permite ejecución de comandos en servidores autohospedados.

🛡CyberObservatorio
GitLab corrige una vulnerabilidad crítica 9.9 en AI Gateway que permite ejecución de comandos en servidores autohospedados.
Idioma

GitLab corrige una vulnerabilidad crítica 9.9 en AI Gateway que permite ejecución de comandos en servidores autohospedados.

Fuente: The Hacker News

**Una vulnerabilidad crítica en la puerta de enlace de inteligencia artificial de GitLab: implicaciones y recomendaciones**

La reciente identificación de una grave vulnerabilidad en la puerta de enlace de inteligencia artificial (AI Gateway) de GitLab ha levantado serias preocupaciones en el ámbito de la ciberseguridad. Este defecto, que permite a un usuario autenticado con acceso a la plataforma Duo Agent ejecutar comandos en la puerta de enlace bajo ciertas condiciones, fue comunicado oficialmente por GitLab el 2 de octubre de 2023. La importancia de esta vulnerabilidad radica en su potencial para comprometer la integridad de las instancias de GitLab que utilizan esta herramienta, afectando tanto a las organizaciones que gestionan sus propias puertas de enlace como a aquellas que dependen de las soluciones ofrecidas por GitLab.

La puerta de enlace de inteligencia artificial es el servicio que conecta una instancia de GitLab con modelos de inteligencia artificial, lo que permite a los usuarios integrar capacidades de AI en sus flujos de trabajo. La vulnerabilidad ha sido catalogada como CVE-2026-90970 y se le ha asignado una puntuación de gravedad de 9.9 sobre 10 en la escala CVSS, lo que la clasifica como crítica. GitLab ha publicado actualizaciones para remedier esta falla en las versiones 19.2.4, 19.3.2 y 19.4.1 de la puerta de enlace, instando a las organizaciones que gestionan sus propios entornos a actuar con prontitud.

La empresa ha aclarado que los clientes que utilizan las instancias de GitLab.com, GitLab Dedicated y aquellas que gestionan sus puertas de enlace de forma autoalojada no necesitan implementar medidas adicionales, ya que GitLab se ha encargado de aplicar las correcciones necesarias. Sin embargo, para los clientes que operan puertas de enlace autoalojadas, GitLab recomienda encarecidamente que realicen la actualización de inmediato para prevenir cualquier posible explotación de la vulnerabilidad. Antes de la publicación del aviso, GitLab ya había enviado directrices sobre la actualización a estos clientes.

El aviso no proporciona información sobre si la vulnerabilidad ha sido explotada en ataques reales. La Agencia de Seguridad de Infraestructura y Ciberseguridad de Estados Unidos (CISA) contribuyó a la base de datos CVE el mismo día de la divulgación, indicando que la explotación estaba clasificada como "ninguna". Además, CISA incluyó referencias a un concepto de prueba pública y a la explotación activa, sin embargo, no se aportó información adicional sobre incidentes relacionados.

La vulnerabilidad reside en la plantilla de indicaciones de un flujo personalizado, lo cual es fundamental para entender su funcionamiento. Un flujo personalizado es un proceso automatizado que los usuarios crean en la plataforma Duo Agent para ejecutar tareas de múltiples pasos impulsadas por inteligencia artificial. Según GitLab, un usuario autenticado con acceso a la plataforma podría haber aprovechado esta vulnerabilidad para "escapar del entorno seguro de la plantilla de indicaciones a través de una configuración de flujo especialmente diseñada", lo que podría permitir la ejecución de comandos arbitrarios en la puerta de enlace.

Los detalles sobre las condiciones necesarias para llevar a cabo el ataque son vagos, y no se especifican roles de usuario más allá del acceso a la plataforma Duo Agent. Es importante notar que una puerta de enlace autoalojada gestiona claves de firma para los tokens JSON Web (JWT), que GitLab considera credenciales sensibles. Además, esta puerta de enlace se conecta tanto a la instancia de GitLab como a los proveedores de modelos de inteligencia artificial de la organización.

El investigador de seguridad que reportó esta vulnerabilidad, conocido en la plataforma HackerOne como invisiblemeerkat, también había señalado previamente un defecto en la puerta de enlace en febrero de 2023, catalogado como CVE-2026-1868, que presentaba una gravedad similar. En ese caso, un usuario autenticado podía acceder a la vulnerabilidad a través de una definición de flujo manipulada, lo que podía resultar en una denegación de servicio o ejecución de código en la puerta de enlace. Ambos defectos pertenecen a la misma categoría de debilidades del motor de plantillas, clasificados como CWE-1336.

A medida que la comunidad de seguridad cibernética evalúa las implicaciones de esta vulnerabilidad, es esencial que las organizaciones que utilizan GitLab implementen las actualizaciones necesarias sin demora. La falta de un mecanismo de verificación para determinar si una puerta de enlace fue atacada antes de su actualización resalta la urgencia de actuar con prontitud. La protección de las credenciales sensibles y la vigilancia constante de las instancias de GitLab son medidas esenciales para mitigar los riesgos asociados con esta y otras vulnerabilidades críticas.

GitLab Patches Critical 9.9 AI Gateway Flaw Allowing Command Execution on Self-Hosted Servers

Source: The Hacker News

A critical flaw in GitLab's AI Gateway could let a logged-in user with Duo Agent Platform access run commands on the gateway under certain conditions, GitLabsaid in an advisory. The gateway is the service that connects a GitLab instance to AI models, and only organizations that host their own gateway need to act. The flaw is fixed in gateway versions 19.2.4, 19.3.2, and 19.4.1. The flaw is tracked asCVE-2026-90970. GitLab disclosed it on October 2 and rated it critical, with a CVSS score of 9.9 out of 10. GitLab runs AI Gateways for its customers and has already fixed them. Customers on GitLab.com, GitLab Dedicated, and self-managed instances that use a GitLab-hosted gateway do not need to act, the company said. Self-managed customers can insteadhost their own gateway, an option GitLab offers for keeping AI request and response data inside the customer's own environment. GitLab strongly recommends that those customers update immediately. It sent that guidance to customers with self-hosted gateways before it published the advisory. The advisory does not say whether the flaw has been used in attacks. The U.S. Cybersecurity and Infrastructure Security Agency (CISA) added an assessment to the CVE record on October 2 that lists exploitation as "none." CISA's other two values cover a public proof of concept and active exploitation. The versions below are AI Gateway versions. The gateway is installed as its own Docker image or Helm chart and has its own update steps. Toupdate a Docker deployment, stop and remove the running container, then pull and run the new image tag, for example self-hosted-v19.4.1-ee. Helm deployments set the new tag in the chart's image setting. No fixed version is listed below 19.2.4. That leaves every gateway release from 18.1.6 through the 19.1 line inside the affected range. GitLab's install guide tells administrators to use the gateway image that matches their GitLab minor version. The advisory does not say whether a 19.2.4 gateway works with GitLab 19.1 or earlier, or whether fixes for the older lines are planned. As of October 2, GitLab'smaintenance policylisted 19.4, 19.3, and 19.2 as the GitLab releases that get security fixes. Those are the same three lines that got the gateway fix. No workaround is listed for gateways that cannot be updated yet. The advisory also gives no way to check whether a gateway was attacked before it was updated. The flaw is in the prompt template of a custom flow, according to the advisory's title. A custom flow is an AI-powered workflow that users create on the Duo Agent Platform to automate multi-step tasks. A logged-in user with Duo Agent Platform access could have used the flaw to "escape the prompt template sandbox via a specially crafted flow configuration," GitLab said. The escape could lead to arbitrary command execution on the gateway. The conditions the attack needs are not described, and no user role is named beyond Duo Agent Platform access. A self-hosted gateway holds signing keys for JSON Web Tokens (JWT), which GitLab's install guide says must be treated as sensitive credentials. It also connects to the GitLab instance and to the organization's AI model providers. GitLab credited the HackerOne user invisiblemeerkat with reporting the flaw. In February, GitLabfixed another gateway flaw, CVE-2026-1868, which it also rated 9.9. A logged-in user could reach that flaw through a crafted flow definition, and it could lead to denial of service or code execution on the gateway. Both flaws are template engine weaknesses of the same class, CWE-1336. The new advisory does not mention the February flaw.

GitLab corrige una vulnerabilidad crítica 9.9 en AI Gateway que permite ejecución de comandos en servidores autohospedados. | Ciberseguridad - NarcoObservatorio