🛡 VULNERABILIDADES 🛡

CVE-2026-90970: Se soluciona una vulnerabilidad crítica en GitLab AI Gateway.

🛡CyberObservatorio
CVE-2026-90970: Se soluciona una vulnerabilidad crítica en GitLab AI Gateway.
Idioma

CVE-2026-90970: Se soluciona una vulnerabilidad crítica en GitLab AI Gateway.

Fuente: Security Affairs

**Vulnerabilidad crítica en GitLab: Parches para el CVE-2026-90970**

El mundo digital es un ecosistema complejo donde la seguridad y la privacidad son esenciales para el funcionamiento eficaz de las organizaciones. En este contexto, GitLab, una de las plataformas más utilizadas para el desarrollo colaborativo de software, ha emitido un aviso sobre una vulnerabilidad crítica en su AI Gateway, clasificada como CVE-2026-90970. Esta vulnerabilidad, con un índice de severidad CVSS de 9.9, presenta un riesgo considerable, ya que podría permitir a un usuario autenticado con acceso a la plataforma Duo Agent ejecutar comandos arbitrarios en el gateway. Esta situación no solo afecta a los equipos de desarrollo que utilizan GitLab, sino que también plantea un desafío significativo para la seguridad de datos y aplicaciones en diversas organizaciones que dependen de esta herramienta.

El anuncio sobre esta vulnerabilidad fue realizado por GitLab el 2 de octubre de 2023. Inmediatamente, la compañía lanzó parches en las versiones 19.2.4, 19.3.2 y 19.4.1 de su AI Gateway para mitigar el problema. La vulnerabilidad reside en la forma en que el AI Gateway maneja las plantillas de flujo personalizadas. Según la información proporcionada por GitLab, un usuario con acceso a la plataforma Duo Agent podría utilizar una configuración de flujo específicamente diseñada para escapar del entorno seguro de las plantillas y ejecutar comandos en el host del AI Gateway.

Imagen del articulo

El aviso de GitLab detalla: “Se ha remediado un problema en el GitLab AI Gateway que, bajo ciertas condiciones, podría haber permitido a un usuario autenticado con acceso a la plataforma Duo Agent escapar del entorno seguro de las plantillas de flujo mediante una configuración de flujo especialmente elaborada, lo que podría llevar a la ejecución de comandos arbitrarios en el AI Gateway”. Un aspecto importante de esta vulnerabilidad es que el ataque no requiere una conexión no autenticada, lo que aumenta su gravedad. Sin embargo, GitLab no ha proporcionado detalles sobre las condiciones exactas necesarias para explotar la falla o sobre los permisos requeridos más allá del acceso mencionado.

El descubrimiento de esta vulnerabilidad se debe al investigador de HackerOne conocido como "invisiblemeerkat", quien reportó el problema de manera responsable. Este tipo de colaboración entre investigadores de seguridad y empresas es fundamental para mejorar la seguridad del software y proteger a los usuarios.

El AI Gateway de GitLab actúa como una capa intermedia entre GitLab Duo y los modelos de inteligencia artificial subyacentes. GitLab Duo ofrece características de inteligencia artificial, como sugerencias de código, chat, explicación de código y flujos de trabajo automatizados. El AI Gateway recibe solicitudes de GitLab, prepara los prompts y se comunica con los modelos de lenguaje de gran tamaño (LLMs) que procesan la información. GitLab opera su propio gateway en la nube, aunque las organizaciones también tienen la opción de implementar un AI Gateway dentro de su propia infraestructura.

GitLab ha confirmado que la solución de seguridad se ha desplegado en sus propios AI Gateways alojados. Por lo tanto, los clientes que utilizan GitLab.com, GitLab Dedicated o una instancia autogestionada de GitLab conectada a un gateway alojado por GitLab no necesitan realizar acciones adicionales. Sin embargo, los clientes que gestionan un AI Gateway autoalojado deben aplicar los parches necesarios. GitLab ha contactado directamente a estos clientes y les recomienda encarecidamente actualizar sus instalaciones afectadas de inmediato.

La implementación de un gateway autoalojado está diseñada para organizaciones que desean mantener las solicitudes y respuestas de inteligencia artificial dentro de su propio entorno. En una configuración completamente autoalojada, GitLab, el AI Gateway y los modelos de inteligencia artificial seleccionados pueden operar dentro de la infraestructura de la organización, lo que proporciona un mayor control sobre la seguridad y la privacidad de los datos.

El AI Gateway se sitúa entre las características de inteligencia artificial de GitLab y los modelos subyacentes. En un despliegue autoalojado, procesa las solicitudes entre la instancia de GitLab y la infraestructura de inteligencia artificial de la organización. Este servicio también tiene acceso a material sensible de autenticación. La documentación de instalación de GitLab indica que los despliegues autoalojados requieren claves de firma y validación para los JSON Web Tokens, que se transmiten al gateway como variables de entorno.

Por esta razón, la ejecución de comandos en el gateway podría proporcionar a un atacante una entrada dentro de la infraestructura que maneja las solicitudes de inteligencia artificial y la autenticación. Los impactos exactos dependerían de cómo se implemente el gateway y del acceso que tenga al resto del entorno de la organización.

El aviso de GitLab del 2 de octubre no menciona que la vulnerabilidad CVE-2026-90970 haya sido explotada en entornos reales. Tampoco se publican conceptos de prueba o pasos técnicos para la explotación de la vulnerabilidad, lo que deja varias preguntas importantes sin respuesta. Estas incluyen la configuración de flujo precisa necesaria para escapar del entorno seguro de las plantillas y las condiciones exactas bajo las cuales se puede alcanzar la ejecución de comandos resultante.

En conclusión, la vulnerabilidad CVE-2026-90970 destaca la importancia de la vigilancia continua y la actualización de sistemas en el ámbito de la ciberseguridad. Las organizaciones que utilizan GitLab deben actuar rápidamente para protegerse y garantizar la integridad de sus entornos de desarrollo. La colaboración entre investigadores y empresas es esencial para mitigar estos riesgos y avanzar hacia un futuro más seguro en el desarrollo de software.

CVE-2026-90970: Critical GitLab AI Gateway Flaw Fixed

Source: Security Affairs

GitLab has released patches for a critical vulnerability in its AI Gateway, tracked as CVE-2026-90970 (CVSS score of 9.9), that could allow an authenticated user with access to the Duo Agent Platform to execute arbitrary commands on the gateway. GitLab disclosed the flaw on October 2 and fixed it with the release of AI Gateway versions 19.2.4, 19.3.2 and 19.4.1. The issue affects the way the AI Gateway handles custom flow prompt templates. According to GitLab, a user with Duo Agent Platform access could use a specially crafted flow configuration to escape the prompt template sandbox and execute commands on the AI Gateway host. “GitLab has remediated an issue in the GitLab AI Gateway that, under certain conditions, could have allowed an authenticated user with Duo Agent Platform access to escape the prompt template sandbox via a specially crafted flow configuration, leading to arbitrary command execution on the AI Gateway.”reads the advisory. The important point is that the attack does not require an unauthenticated connection. GitLab’s advisory does not provide further details about the exact conditions required to exploit the flaw or the permissions needed beyond that access. GitLab credited the HackerOne researcherinvisiblemeerkatwith responsibly reporting the vulnerability. The GitLab AI Gateway is basically the middle layer between GitLab Duo and the AI models. GitLab Duo provides AI features such as code suggestions, chat, code explanation and agentic workflows. The AI Gateway receives the requests from GitLab, prepares the prompts and communicates with the underlying LLMs. GitLab operates its own cloud-based gateway, but organizations can also deploy an AI Gateway inside their own infrastructure. GitLab says the security fix has already been deployed to its own hosted AI Gateways. Customers using GitLab.com, GitLab Dedicated, or a GitLab Self-Managed instance connected to a GitLab-hosted gateway therefore do not need to take action. The customers that need to patch are those running a GitLab Self-Hosted AI Gateway. GitLab has already contacted those customers directly and strongly recommends updating affected installations immediately. Self-hosting the gateway is designed for organizations that want to keep AI requests and responses inside their own environment. In a fully self-hosted configuration, GitLab, the AI Gateway and the selected AI models can all operate within the organization’s infrastructure. Below are the affected AI Gateway releases: The AI Gateway sits between GitLab’s AI features and the underlying models. In a self-hosted deployment, it processes requests between the GitLab instance and the organization’s AI infrastructure. The service also has access to sensitive authentication material. GitLab’s installation documentation says that self-hosted deployments require signing and validation keys for JSON Web Tokens. These keys are passed to the gateway as environment variables. For that reason, command execution on the gateway could provide an attacker with a foothold inside infrastructure that handles AI requests and authentication. The exact impacts would depend on how the gateway is deployed and what access it has to the rest of the organization’s environment. GitLab’s October 2 advisory does not say that CVE-2026-90970 has been exploited in the wild. It also does not publish a proof of concept or technical exploitation steps. That leaves several important questions unanswered, including the precise flow configuration needed to escape the template sandbox and the exact conditions under which the resulting command execution can be reached. Follow me on Twitter:@securityaffairsandFacebookandMastodon Pierluigi Paganini (SecurityAffairs– hacking, newsletter)

CVE-2026-90970: Se soluciona una vulnerabilidad crítica en GitLab AI Gateway. | Ciberseguridad - NarcoObservatorio