GitLab corrige una vulnerabilidad que permitía escapar del sandbox de AI Gateway y ejecutar comandos
GitLab corrigió una vulnerabilidad crítica que permitía escapar del sandbox de AI Gateway y ejecutar comandos. Los gateways autohospedados deben actualizarse.
Imagen ilustrativa generada con IA
GitLab ha revelado una vulnerabilidad crítica en su AI Gateway autohospedado que podía permitir a un usuario autenticado con los permisos necesarios ejecutar comandos arbitrarios en el host del gateway.
La vulnerabilidad, identificada como CVE-2026-90970, afecta a varias ramas de versiones de GitLab AI Gateway. Para explotarla, se necesita una cuenta con acceso a Duo Agent Platform y una configuración de flujo especialmente diseñada para escapar del sandbox de plantillas de prompts.
GitLab dio a conocer el problema el 2 de octubre de 2026. La empresa recomienda a los clientes que operan su propio AI Gateway actualizarlo de inmediato. Según GitLab, las implementaciones que usan un gateway administrado por la compañía ya están protegidas.
Una inyección en plantillas traspasa los límites del sandbox
GitLab AI Gateway proporciona la conectividad de backend que necesitan las funciones de GitLab Duo basadas en IA. GitLab puede operar el gateway, o los clientes pueden implementarlo por separado en un entorno bajo su control mediante GitLab Duo Self-Hosted.
CVE-2026-90970 afecta al procesamiento de plantillas de prompts. En las condiciones descritas en el registro del NVD, un usuario autenticado con acceso a Duo Agent Platform puede enviar una configuración de flujo manipulada para salir del sandbox previsto para las plantillas.
Si la fuga del sandbox tiene éxito, se pueden ejecutar comandos arbitrarios en AI Gateway. La información disponible no describe otras condiciones necesarias más allá de la autenticación, el acceso a Duo Agent Platform y el control de la configuración de flujo maliciosa.
El NVD clasifica la vulnerabilidad como CWE-1336, es decir, neutralización inadecuada de elementos especiales utilizados en un motor de plantillas. El vector de la CNA de GitLab es:
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Este vector describe un ataque accesible a través de la red y de baja complejidad, que requiere pocos privilegios, pero no interacción del usuario. El alcance cambia tras la explotación, con un alto impacto potencial en la confidencialidad, la integridad y la disponibilidad.
The Hacker News informa de que GitLab asignó a la vulnerabilidad una puntuación de gravedad de 9,9 sobre 10. Al 2 de octubre de 2026, la página del NVD mostraba el vector de la CNA, pero no incluía una puntuación base independiente de NIST.
El investigador de HackerOne invisiblemeerkat recibió el reconocimiento por informar de la vulnerabilidad.
Versiones de AI Gateway afectadas y corregidas
CVE-2026-90970 afecta a las siguientes versiones de GitLab AI Gateway:
- 18.1.6 y posteriores, anteriores a 19.2.4
- 19.3 anteriores a 19.3.2
- 19.4 anteriores a 19.4.1
GitLab publicó estas versiones corregidas:
- 19.2.4
- 19.3.2
- 19.4.1
Estos números corresponden específicamente a las versiones de AI Gateway. Los administradores no deben asumir que se trata de las versiones equivalentes de la aplicación GitLab.
Esta distinción es importante porque el gateway se distribuye y actualiza por separado. Puede ejecutarse mediante su propia imagen de Docker o a través de un chart de Helm. En las instalaciones de Docker, el proceso de actualización indicado consiste en detener y eliminar el contenedor existente, descargar la imagen corregida e iniciar el contenedor nuevo. Una etiqueta de imagen corregida de ejemplo es:
self-hosted-v19.4.1-ee
En las instalaciones basadas en Helm, los operadores deben cambiar la etiqueta de imagen configurada en el chart e implementar la versión actualizada.
Las instrucciones de instalación de GitLab indican que la imagen de AI Gateway debe coincidir con la versión secundaria de GitLab. El aviso disponible no aclara si AI Gateway 19.2.4 se puede combinar con GitLab 19.1 o con una versión anterior de la aplicación, ni si se publicarán versiones corregidas del gateway para ramas anteriores. Al 2 de octubre de 2026, la política de mantenimiento de GitLab indicaba que las versiones 19.2, 19.3 y 19.4 recibían correcciones de seguridad.
Los administradores que tengan dudas sobre la compatibilidad entre versiones deben verificarla antes de cambiar de rama. Sin embargo, no deben mantener en funcionamiento un gateway vulnerable expuesto mientras evalúan la ruta de actualización.
Solo los gateways autohospedados requieren medidas correctivas por parte de los clientes
La exposición depende de quién opere AI Gateway.
GitLab indicó que los gateways que administra ya estaban protegidos. Esta categoría incluye los gateways que dan servicio a:
- GitLab.com
- GitLab Dedicated
- Instancias de GitLab autoadministradas configuradas para usar el gateway alojado por GitLab
Los clientes que usan estos servicios no necesitan aplicar las correcciones al gateway por su cuenta.
La medida necesaria afecta a las organizaciones que operan un AI Gateway autohospedado independiente. GitLab recomendó encarecidamente a esos clientes que instalaran de inmediato una de las versiones corregidas. Según informa BleepingComputer, GitLab también se puso en contacto directamente con los clientes afectados que tenían gateways autohospedados antes de publicar el aviso.
Un gateway comprometido podría ocupar una posición sensible en la arquitectura de IA de una organización. El servicio se conecta a la instancia de GitLab y a los proveedores de modelos de IA configurados. También almacena claves de firma JWT, que la documentación de instalación de GitLab considera credenciales sensibles.
El autohospedaje tiene como uno de sus objetivos mantener los prompts y las respuestas de IA dentro del entorno del cliente. Por tanto, la ejecución de comandos en ese gateway podría exponer sistemas y datos que forman parte de esos procesos internos, en función de los permisos del gateway y de su ubicación en la red.
La actualización es la única medida correctiva documentada en el aviso disponible
Los operadores deben determinar primero si su entorno de GitLab utiliza un gateway alojado por GitLab o una instancia administrada por separado. Quienes operen un gateway autohospedado deben identificar la versión real de la imagen o del chart y actualizarlo a 19.2.4, 19.3.2 o 19.4.1, según corresponda a la rama mantenida.
El aviso, según lo descrito por The Hacker News, no ofrecía una solución alternativa para las instalaciones que aún no pudieran actualizarse. Tampoco proporcionaba un procedimiento concreto para determinar si se había producido una explotación antes de aplicar la actualización.
La información revisada para este artículo no incluye indicadores de compromiso. Esto no significa que no se hayan publicado otros indicadores o instrucciones para la investigación en otras fuentes.
La información disponible tampoco confirma que se haya explotado CVE-2026-90970. El aviso no afirmaba que se hubieran producido ataques, mientras que, según se informa, una evaluación de CISA añadida al registro de la CVE el 2 de octubre de 2026 marcó la explotación como «ninguna». Esta evaluación no debe confundirse con otra vulnerabilidad de GitLab, explotada activamente, que se añadió al catálogo de vulnerabilidades explotadas conocidas de CISA.
Una vulnerabilidad anterior de AI Gateway tenía la misma categoría de debilidad
CVE-2026-90970 no es el primer problema grave de procesamiento de plantillas que se ha notificado en GitLab AI Gateway.
Una vulnerabilidad anterior, CVE-2026-1868, afectaba al componente Duo Workflow Service. Las definiciones de flujo de Duo Agent Platform manipuladas podían provocar una expansión insegura de datos de plantilla controlados por el usuario y causar una denegación de servicio o la ejecución de código en el gateway.
Esa vulnerabilidad también tenía una puntuación de 9,9, el mismo vector de la CNA y la clasificación CWE-1336:
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
CVE-2026-1868 afectaba a determinadas compilaciones de AI Gateway de las versiones 18.1.6 a 18.8.0 y se corrigió en 18.6.2, 18.7.1 y 18.8.1. La cobertura disponible indica que se corrigió «en febrero», pero no especifica el año.
Aunque ambas vulnerabilidades pertenecen a la misma categoría de debilidad y tienen requisitos de ataque similares, se trata de fallos distintos, con versiones afectadas y corregidas diferentes. Los administradores deben comprobar sus instalaciones en relación con ambos registros, en lugar de asumir que la última actualización demuestra que todas las implementaciones anteriores eran seguras.
Otra vulnerabilidad del servidor GitLab está siendo explotada activamente
CVE-2026-90970 también debe distinguirse de CVE-2026-85706, una vulnerabilidad de recorrido de rutas con una puntuación CVSS de 10 en GitLab Community Edition y Enterprise Edition.
En determinadas condiciones, CVE-2026-85706 puede permitir que un atacante no autenticado lea archivos arbitrarios a través de la API de commits del repositorio, debido a una restricción inadecuada de las rutas y a la falta de controles de autenticación. Las ramas afectadas son:
- 18.7 anteriores a 18.11.12
- 19.0 anteriores a 19.0.9
- 19.1 anteriores a 19.1.8
- 19.2 anteriores a 19.2.6
- 19.3 anteriores a 19.3.2
CISA añadió CVE-2026-85706 al catálogo KEV el 11 de septiembre de 2026, tras recibir pruebas de explotación activa. El plazo para que las agencias federales de Estados Unidos aplicaran la corrección era el 14 de septiembre de 2026.
CISA indicó a las agencias que aplicaran las medidas de mitigación del proveedor y cumplieran con la BOD 26-04 y sus «Requisitos de triaje forense». Para los servicios en la nube pertinentes, las agencias deben seguir las directrices aplicables de la BOD 26-04 o dejar de utilizarlos si no hay medidas de mitigación disponibles. También deben evaluar la exposición a Internet de cada activo y cumplir los requisitos de aplicación de parches de la directiva.
La explotación confirmada corresponde a CVE-2026-85706, no a la vulnerabilidad de AI Gateway revelada recientemente. Aun así, las organizaciones que operan infraestructura de GitLab deben evaluar ambas capas: el servidor GitLab CE/EE y cualquier AI Gateway implementado de forma independiente.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
- fuente primariaNVD (NIST)
- fuente primariaCISA
- The Hacker News
- BleepingComputer
CVE tratadas en este artículo
- CVE-2026-85706Crítica10.0GitLab has remediated an issue in GitLab CE/EE affecting all versions from 18.7 before 18.11.12, 19.0 before 19.0.9, 19.1 before 19.1.8, 19.2 before 19.2.6, and 19.3 before 19.3.2 that, under certain conditions, an unauthenticated user could have read arbitrary files from the GitLab server due to im
- CVE-2026-90970Crítica9.9GitLab has remediated a vulnerability in the GitLab AI Gateway component affecting all versions of the AI Gateway from 18.1.6 before 19.2.4, 19.3 before 19.3.2, and 19.4 before 19.4.1 that, under certain conditions, could have allowed an authenticated user with Duo Agent Platform access to escape th
- CVE-2026-1868Crítica9.9GitLab has remediated a vulnerability in the Duo Workflow Service component of GitLab AI Gateway affecting all versions of the AI Gateway from 18.1.6, 18.2.6, 18.3.1 to 18.6.1, 18.7.0, and 18.8.0 in which AI Gateway was vulnerable to insecure template expansion of user supplied data via crafted Duo




