CVE-2026-90970

Crítica9.9Publicada el 2 de octubre de 2026

GitLab ha corregido una vulnerabilidad en el componente GitLab AI Gateway que afecta a todas las versiones de AI Gateway desde la 18.1.6 hasta antes de la 19.2.4, desde la 19.3 hasta antes de la 19.3.2 y desde la 19.4 hasta antes de la 19.4.1, que, bajo ciertas condiciones, podría haber permitido a un usuario autenticado con acceso a Duo Agent Platform escapar del sandbox de plantillas de prompts mediante una configuración de flujo especialmente diseñada, lo que habría dado lugar a la ejecución de comandos arbitrarios en AI Gateway.

Puntuación CVSS9.9 / 10CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Tipo de debilidad (CWE)CWE-1336

Artículos relacionados

This product uses the NVD API but is not endorsed or certified by the NVD.

La descripción técnica es una traducción nuestra del texto original de NVD, en inglés.

Base de datos CVE