GitLab — Parche crítico para ejecución de comandos en AI Gateway (CVE-2026-90970)

Fecha de publicación: 02 de octubre de 2026
Categoría: Vulnerability / Application Security

Introducción

GitLab ha emitido avisos de seguridad críticos para corregir una falla de alta severidad identificada como CVE-2026-90970 (con una puntuación CVSS de 9.9) en su componente GitLab AI Gateway. La vulnerabilidad descubierta por el investigador de HackerOne invisiblemeerkat afecta a las implementaciones autohospedadas (self-hosted) del gateway de IA. Bajo determinadas condiciones, permite que un usuario malintencionado autenticado con privilegios de acceso a Duo Agent Platform ejecute comandos arbitrarios en el servidor subyacente mediante configuraciones de flujo diseñadas específicamente.


¿Qué es GitLab AI Gateway? (Análisis General)

El GitLab AI Gateway es el servicio intermediario encargado de conectar una instancia de GitLab con diversos modelos de lenguaje y proveedores de inteligencia artificial. Su arquitectura central procesa solicitudes y respuestas relacionadas con herramientas de asistencia como GitLab Duo.

Para aquellas organizaciones que deciden mantener el control estricto de sus datos de entrenamiento y telemetría por motivos de privacidad, GitLab ofrece la alternativa de desplegar su propio gateway de forma local o en infraestructura privada. Sin embargo, al concentrar lógica de procesamiento automatizado y credenciales sensibles —como claves de firmas JSON Web Tokens (JWT) y conexiones a modelos externos—, este componente se convierte en una superficie de ataque de alto valor.

Datos de las Vulnerabilidades

  • CVE-2026-90970 (Confirmado por NVD):

    • Vector CVSS v3.1: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
    • Puntuación: 9.9 (CRITICAL)
    • Clasificación CWE: CWE-1336 (Improper Control of Generation of Code / Template Injection)
    • CISA KEV: No reportado en el catálogo a la fecha de publicación.
  • CVE-2026-1868 (Precedente histórico verificado por NVD):

    • Vector CVSS v3.1: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
    • Puntuación: 9.9 (CRITICAL)
    • Clasificación CWE: CWE-1336

¿Cómo funciona? (Análisis Técnico)

El fallo técnico radica en el manejo de plantillas de prompts (prompt templates) dentro de flujos personalizados en la Duo Agent Platform. Los flujos personalizados permiten a los usuarios automatizar tareas complejas de múltiples pasos mediante la IA.

  • Flujo inicial de entrada del exploit: Un atacante con acceso autenticado a la plataforma de agentes genera o modifica una definición de flujo (Duo Agent Platform Flow definition) utilizando una configuración de plantillas maliciosamente construida.
  • Mecanismo de evasión y ejecución de código: Durante la expansión de datos suministrados por el usuario dentro del motor de plantillas, la validación interna falla al no restringir adecuadamente el contexto de ejecución. Esto provoca un escape del entorno aislado (sandbox), permitiendo la inyección de código y la consiguiente ejecución arbitraria de comandos en el sistema operativo del gateway.
  • Exposición de credenciales: Dado que un gateway autohospedado almacena tokens de autenticación y credenciales de conexión con proveedores de modelos de lenguaje, el éxito de este ataque compromete la confidencialidad e integridad de todo el clúster o servidor conectado.

Sistemas / Entornos Afectados

El impacto se restringe exclusivamente a las organizaciones que operan su propia infraestructura de AI Gateway. Los clientes gestionados directamente por GitLab en entornos cloud o dedicados (GitLab.com y GitLab Dedicated) ya han recibido las mitigaciones pertinentes de forma centralizada.

Tabla de Versiones Afectadas y Parches

CVE Versiones Afectadas de AI Gateway Versión Inicial con Parche
CVE-2026-90970 Desde 18.1.6 y anteriores a 19.2.4
Versiones 19.3 a 19.3.2 (excl.)
Versiones 19.4 a 19.4.1 (excl.)
19.2.4, 19.3.2, 19.4.1
CVE-2026-1868 Versiones 18.1.6, 18.2.6, 18.3.1 hasta 18.6.1, 18.7.0, 18.8.0 18.6.2, 18.7.1, 18.8.1

Mitigación y Detección

Remediación

Los administradores de sistemas autohospedados deben actualizar de inmediato el componente AI Gateway a las versiones corregidas correspondientes a su línea de soporte (19.2.4, 19.3.2 o 19.4.1).

  • Despliegues en Docker: Detener y eliminar el contenedor en ejecución, descargar la nueva etiqueta de imagen correspondiente y reiniciar el servicio (ej. self-hosted-v19.4.1-ee).
  • Despliegues en Helm: Actualizar el parámetro de etiqueta de imagen (image tag) en la configuración del chart de Kubernetes.

Advertencia Operativa: Hasta la fecha, no se han publicado soluciones temporales (workarounds) para entornos que no puedan actualizarse de inmediato, por lo que la actualización del binario/imagen es la única vía de mitigación efectiva.

Detección

Los equipos de respuesta a incidentes y analistas SOC deben enfocar sus esfuerzos de monitorización en:

  • Revisar los registros de acceso (access logs) del AI Gateway en busca de solicitudes inusuales o modificaciones masivas en las definiciones de flujos de Duo Agent Platform.
  • Monitorear procesos hijos inesperados generados por el contenedor o servicio del gateway (ej. ejecución de intérpretes de comandos como sh, bash, python o llamadas a red anómalas).

Recapitulando

La identificación y parcheo de la vulnerabilidad CVE-2026-90970 subrayan los riesgos inherentes a la integración de motores de plantillas dinámicas en plataformas de inteligencia artificial modernas. La capacidad de escapar de un sandbox mediante configuraciones de flujo manipuladas demuestra que las interfaces de automatización con IA requieren controles estrictos de saneamiento de entradas. Las organizaciones con implementaciones autohospedadas de GitLab AI Gateway deben aplicar las actualizaciones de manera prioritaria para mitigar el riesgo de ejecución remota de comandos.


Referencias