GitLab anunció el 2 de octubre de 2026 la corrección de una vulnerabilidad crítica en su AI Gateway, el módulo que conecta la plataforma con proveedores de modelos de inteligencia artificial.

Detalles de la vulnerabilidad

La debilidad, identificada como CVE‑2026‑90970, obtuvo una calificación de 9,9 en la métrica CVSS, lo que indica facilidad de explotación y alto impacto. Un usuario autenticado en la Duo Agent Platform podía crear una configuración maliciosa que le permitía salir del entorno aislado y ejecutar comandos arbitrarios en el servidor.

"El problema podía permitir que un usuario autenticado escapara del entorno aislado mediante una configuración de flujo especialmente diseñada", señaló GitLab.

Ámbito de la vulnerabilidad

El riesgo se limita a las organizaciones que despliegan su propia instancia del AI Gateway, opción dirigida a clientes empresariales que prefieren mantener sus datos dentro de su infraestructura. Los usuarios que utilizan la puerta de enlace gestionada por GitLab (GitLab.com, GitLab Dedicated y la mayoría de entornos autogestionados) no requieren acción alguna, pues la empresa ya aplicó la solución.

Las versiones vulnerables abarcan desde la 18.1.6 hasta las anteriores a los parches 19.2.4, 19.3.2 y 19.4.1, los cuales están disponibles para su descarga.

Respuesta y seguimiento

GitLab contactó de forma directa a los clientes con instalaciones auto‑alojadas antes de hacer público el aviso, otorgándoles tiempo para actualizar sus sistemas. La Agencia de Ciberseguridad e Infraestructura de EE. UU. (CISA) evaluó el 2 de octubre que no había evidencia de explotación activa ni de código de prueba público para esta vulnerabilidad.

Antecedentes de seguridad

Este no es el primer parche de gravedad máxima en el AI Gateway. En febrero de 2026 GitLab corrigió la vulnerabilidad CVE‑2026‑1868, también con puntuación 9,9, que afectaba al Duo Workflow Service. Ambas fallas comparten la categoría técnica CWE‑1336, relacionada con la neutralización incorrecta en motores de plantillas, lo que sugiere que el vínculo entre el motor de plantillas y el sistema operativo sigue siendo un punto débil.

La reciente corrección se produce pocas semanas después de que GitLab abordara la vulnerabilidad CVE‑2026‑85706, que permitía a atacantes sin autenticación leer credenciales y datos sensibles. Esa falla fue incluida por CISA en su catálogo de vulnerabilidades activamente explotadas, obligando a agencias federales a remediarla en tres días.