SoftwareNoticia

Vulnerabilidad en GitLab AI Gateway: quién debe actualizar

La vulnerabilidad en GitLab AI Gateway CVE-2026-90970 tiene 9.9 puntos. Solo los gateways autoalojados deben actuar: a qué versión pasar y qué pide el ataque.

Basado en fuentes. Escrito a partir de los documentos, reportes y reseñas enlazados en el texto. The Ruling Desk no probó nada de esto en persona. Cómo trabajamos

Filas de servidores montados en rack con luces de estado verdes y azules en un cuarto de servidores oscuro
Foto: NOIRLab/NSF/AURA/T. Slovinský / Wikimedia Commons, CC BY 4.0

Una vulnerabilidad en GitLab AI Gateway, CVE-2026-90970, de gravedad crítica, permite que un usuario con sesión iniciada y acceso a Duo Agent Platform de GitLab ejecute comandos en el servidor del gateway. GitLab la divulgó el 2 de octubre de 2026 y la corrigió en AI Gateway 19.2.4, 19.3.2 y 19.4.1. La versión corta para administradores: si tú operas tu propio AI Gateway, actualízalo hoy; si usas GitLab.com, GitLab Dedicated o el gateway alojado por GitLab, no tienes nada que hacer.

Puntos clave

  • Solo deben actuar los AI Gateway autoalojados. GitLab dice que GitLab.com, GitLab Dedicated y las instancias Self-Managed que usan un gateway alojado por GitLab ya están protegidos.
  • Las versiones corregidas son del AI Gateway, no de GitLab: 19.2.4, 19.3.2 y 19.4.1. Elige la que corresponda a tu línea de versiones de GitLab.
  • Afectadas: todas las versiones del AI Gateway desde 18.1.6 hasta 19.2.3, además de 19.3.0 a 19.3.1 y 19.4.0.
  • El atacante necesita una cuenta, no permisos de administrador: un usuario con sesión iniciada, acceso a Duo Agent Platform y una configuración de flujo manipulada. GitLab le da 9.9 de 10 puntos.
  • No se ha reportado explotación al 4 de octubre de 2026, y el aviso de GitLab no ofrece una medida alternativa, solo la actualización.

Quién debe actuar ante la vulnerabilidad en GitLab AI Gateway

El AI Gateway es el servicio entre una instancia de GitLab y los modelos de IA detrás de GitLab Duo, las funciones de IA de la empresa. La mayoría de los clientes nunca lo toca, porque GitLab lo opera por ellos. La excepción es GitLab Duo Self-Hosted, donde un cliente Self-Managed despliega el gateway como contenedor de Docker o chart de Helm.

Esos gateways autoalojados son los únicos expuestos. El aviso de la versión de parche de GitLab dice que la corrección "ya se desplegó en los AI Gateway alojados por GitLab", que GitLab.com, GitLab Dedicated y las instancias Self-Managed que usan el gateway alojado "no necesitan hacer nada", y que contactó a los clientes con gateway autoalojado antes de publicarlo. Si tú iniciaste un contenedor con la imagen model-gateway, el parche te toca a ti.

La interfaz web de GitLab con la página de un proyecto, su lista de archivos, el historial de commits y el menú de navegación a la izquierda
La interfaz web de GitLab en 2021. La falla está en el servicio AI Gateway, que es independiente de esta interfaz. Captura: İsmail Arılık / Wikimedia Commons, CC BY-SA 4.0

A qué versión actualizar

La documentación de GitLab indica usar la imagen del AI Gateway que coincide con tu línea de versiones de GitLab, con la etiqueta self-hosted-vX.Y.*-ee más reciente para tu versión X.Y de GitLab. Así que la corrección que necesitas depende de qué GitLab usas:

Tu versión del AI Gateway¿Afectada?Actualiza a
19.4.0Sí19.4.1 (self-hosted-v19.4.1-ee)
19.3.0 a 19.3.1Sí19.3.2 (self-hosted-v19.3.2-ee)
19.2.0 a 19.2.3Sí19.2.4 (self-hosted-v19.2.4-ee)
18.1.6 a 19.1.xSíNo hay imagen corregida en esas líneas; actualiza GitLab a 19.2 o posterior y luego su gateway correspondiente
Antes de 18.1.6No aparece como afectadaNada que hacer por este CVE

Los rangos afectados vienen del aviso y de la ficha del NVD sobre CVE-2026-90970, que dicen "18.1.6 before 19.2.4" (de 18.1.6 a antes de 19.2.4). La cuarta fila es nuestra lectura, no una declaración de GitLab: el aviso solo publica correcciones para 19.2, 19.3 y 19.4, que son justo las tres líneas que la política de mantenimiento de GitLab enumera como receptoras de correcciones de seguridad al 4 de octubre. Si tu instancia está en 19.1 o antes, planea actualizar GitLab, no solo cambiar el gateway.

Qué necesita un atacante

La descripción de GitLab es acotada: un usuario autenticado con acceso a Duo Agent Platform puede "escapar del sandbox de la plantilla de prompt mediante una configuración de flujo especialmente diseñada", lo que lleva a ejecutar comandos arbitrarios en el gateway. Los flujos son los procesos de IA de varios pasos que los usuarios crean en Duo Agent Platform; la documentación de flujos personalizados de GitLab dice que llegaron a disponibilidad general en GitLab 19.2 y están activados por defecto en Self-Managed desde 18.8.

La debilidad es CWE-1336, inyección de plantillas: lo que escribe el usuario llega a un motor de plantillas que interpreta parte de ello como código. El vector CVSS 3.1 de GitLab, AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H, significa que funciona por red, con pocos privilegios y sin interacción de una víctima. Dicho simple: basta una cuenta común con acceso a Duo Agent Platform; no hace falta un rol de administrador.

Por qué es grave: según la documentación de instalación de GitLab, el contenedor del gateway arranca con las claves de firma JWT que usa para autenticar las solicitudes de IA. Ejecutar comandos en ese servidor podría exponer esas claves y todo lo que el servidor alcance. Eso último es una inferencia nuestra; GitLab no describió el impacto más allá de la ejecución de comandos.

Cómo actualizar un AI Gateway autoalojado

Los pasos de actualización del AI Gateway de GitLab son breves. Con Docker:

  1. Revisa la imagen y el digest actuales con docker images --digests | grep ai-assist.
  2. Detén y elimina el contenedor: sudo docker stop gitlab-aigw y luego sudo docker rm gitlab-aigw (usa el nombre de tu contenedor).
  3. Descarga la etiqueta corregida de tu línea, por ejemplo self-hosted-v19.4.1-ee, y ejecútala otra vez con las mismas variables de entorno y claves.
  4. Confirma que el digest cambió.

Con Helm, pon la nueva etiqueta de imagen en tu actualización. La misma documentación advierte que las versiones del chart anteriores a 0.7.0 usan por defecto imagePullPolicy: IfNotPresent, que puede saltarse una imagen republicada con la misma etiqueta, así que fija la imagen por digest o cambia la política a Always.

Si no puedes actualizar hoy, el aviso de GitLab no da una medida provisional. Limitar quién tiene acceso a Duo Agent Platform reduce quién podría intentarlo, pero es sugerencia nuestra, no una indicación de GitLab.

Por qué importa

Es la segunda falla crítica de plantillas en el manejo de flujos del gateway este año. La ficha del NVD sobre CVE-2026-1868, publicada en febrero de 2026, también tenía 9.9 puntos y describía una expansión insegura de plantillas mediante definiciones de flujo de Duo Agent Platform manipuladas, corregida entonces en 18.6.2, 18.7.1 y 18.8.1. Si operas el gateway tú mismo, sus parches son ahora una tarea aparte de las versiones mensuales de GitLab.

Qué sigue

Al 4 de octubre no hay señales públicas de ataques. Una evaluación de CISA incluida en la ficha del NVD el 2 de octubre marca la explotación como "none" (ninguna) y el ataque como no automatizable, aunque califica el impacto técnico como "total". La nota de BleepingComputer tampoco menciona explotación activa. GitLab le da el crédito al investigador invisiblemeerkat, a través de HackerOne, y no ha publicado detalles técnicos más allá del aviso. El análisis propio del NVD sigue pendiente, así que vigila la ficha por si cambia.

Para ver cómo los ataques ya alcanzan herramientas de IA, revisa nuestra nota sobre la brecha de Zammad que DIVD atribuye a un agente de IA y el resto de nuestra cobertura de vulnerabilidades.

En resumen

La vulnerabilidad en GitLab AI Gateway solo requiere tu atención si tu GitLab Self-Managed usa un AI Gateway autoalojado. Si es así, actualiza el gateway a 19.2.4, 19.3.2 o AI Gateway 19.4.1, el que corresponda a tu línea de GitLab, y verifica que el digest de la imagen cambió. Si estás en GitLab 19.1 o antes, no hay gateway corregido para tu línea, así que planea la actualización de GitLab. Quienes usan GitLab.com, Dedicated o el gateway alojado ya están cubiertos, según GitLab.

Preguntas frecuentes

¿Los usuarios de GitLab.com tienen que hacer algo por CVE-2026-90970?

No. GitLab dice que la corrección ya está desplegada en sus AI Gateway alojados, así que GitLab.com, GitLab Dedicated y las instancias Self-Managed que usan el gateway alojado por GitLab no necesitan hacer nada.

¿19.2.4, 19.3.2 y 19.4.1 son versiones de GitLab o del AI Gateway?

Son versiones del AI Gateway, publicadas como etiquetas de imagen de Docker como self-hosted-v19.4.1-ee. La documentación de GitLab indica que la versión del gateway coincida con tu línea de GitLab, así que una instancia de GitLab 19.3 usa 19.3.2.

¿Se está explotando CVE-2026-90970?

No hay reportes de ello al 4 de octubre de 2026. Una evaluación de CISA en la ficha del NVD marca la explotación como "none" (ninguna), y GitLab no ha reportado ataques.

¿Alguien sin cuenta puede explotarla?

No. El aviso exige un usuario autenticado con acceso a Duo Agent Platform. Esa cuenta no necesita permisos de administrador, y por eso GitLab le da 9.9 puntos.

Archivado en Software

Boletín

Guías de consolas y celulares, por correo.

Soluciones, ajustes y decisiones de compra para la consola y el celular que tienes, de las guías que publicamos. Gratis. Cancela con un clic. Tu correo lo guarda beehiiv, nuestro servicio de boletines, y solo se usa para este boletín.