Fallo en GitLab AI Gateway CVE-2026-90970 permite RCE

Fallo en GitLab AI Gateway CVE-2026-90970 permite RCE

GitLab pide a los clientes que ejecutan su propio AI Gateway que actualicen ya. La compañía ha corregido una vulnerabilidad crítica que podría permitir a un atacante autenticado ejecutar comandos arbitrarios en el servicio.

El fallo se identifica como CVE-2026-90970. Según GitLab, a un atacante le bastan privilegios básicos y acceso a Duo Agent Platform para explotarlo en una instancia sin parchear.

Qué hace el AI Gateway

AI Gateway es el componente que conecta a los usuarios de GitLab con las funciones nativas de IA de GitLab Duo, el conjunto de herramientas de desarrollo asistido por IA de la compañía. GitLab gestiona su propio AI Gateway en la nube, que da servicio a los clientes de GitLab.com, GitLab Self-Managed y GitLab Dedicated.

Las organizaciones también pueden desplegar su propio AI Gateway en GitLab Self-Managed mediante GitLab Duo Self-Hosted. Esta opción permite a las empresas mantener el procesamiento de IA en su propia infraestructura, y es precisamente la configuración afectada por la nueva vulnerabilidad.

Escapar del sandbox de las plantillas de prompts

GitLab describe CVE-2026-90970 como una debilidad de neutralización incorrecta. En la práctica, un usuario podría salir del sandbox que debe contener las plantillas de prompts.

"GitLab ha corregido un problema en GitLab AI Gateway que, en determinadas condiciones, podría haber permitido a un usuario autenticado con acceso a Duo Agent Platform escapar del sandbox de plantillas de prompts mediante una configuración de flujo especialmente manipulada, lo que daría lugar a la ejecución de comandos arbitrarios en el AI Gateway", explicó la compañía en un aviso publicado el viernes.

GitLab no ha compartido más detalles técnicos. Aun así, el aviso deja bastante clara la vía de ataque: una configuración de flujo manipulada lleva al atacante desde un acceso corriente a la plataforma de agentes hasta la ejecución de comandos en el propio gateway.

Versiones corregidas y quién debe actuar

La corrección llega en las versiones 19.2.4, 19.3.2 y 19.4.1 para los despliegues de Self-Hosted AI Gateway. Los clientes que usan el AI Gateway alojado por GitLab ya están protegidos y no tienen que hacer nada.

"Estas versiones contienen una corrección de seguridad crítica para GitLab Self-Hosted AI Gateway, y recomendamos encarecidamente que todos los clientes de GitLab Self-Managed con instalaciones de GitLab Self-Hosted AI Gateway actualicen a una de estas versiones de inmediato", señaló GitLab.

La compañía añadió que contactó directamente con los clientes de Self-Hosted AI Gateway antes de la publicación. "Antes de esta publicación nos hemos puesto en contacto de forma específica con los clientes de Self-Hosted AI Gateway para trasladarles estas indicaciones", indicó.

Unas semanas movidas para la seguridad de GitLab

No es el único problema grave de GitLab en las últimas semanas. El mes pasado, la compañía parcheó CVE-2026-85706, un fallo de path traversal de máxima gravedad en GitLab Community Edition (CE) y Enterprise Edition (EE). Permite a atacantes no autenticados leer datos sensibles de servidores vulnerables, incluidas credenciales y otros secretos.

Un día después de ese parche, la Agencia de Ciberseguridad y Seguridad de las Infraestructuras de EE. UU. (CISA) añadió CVE-2026-85706 a su catálogo de vulnerabilidades explotadas activamente. En virtud de la Binding Operational Directive (BOD) 26-04, una instrucción de obligado cumplimiento para las agencias civiles federales de EE. UU., estas dispusieron de tres días para proteger sus sistemas.

Desde noviembre de 2021, CISA ha señalado cinco vulnerabilidades de GitLab como explotadas en la práctica. Una de ellas fue utilizada por bandas de ransomware. Por otro lado, hace poco informamos de cómo direcciones de correo de GitLab expuestas podían permitir a los atacantes subir código.

El aviso de GitLab no indica que CVE-2026-90970 se haya explotado. Dado el alcance de la plataforma, es probable que aun así atraiga atención. La plataforma DevSecOps de GitLab cuenta con más de 30 millones de usuarios registrados y la utilizan más de la mitad de las empresas del Fortune 100, entre ellas Nvidia, Lockheed Martin, T-Mobile, Goldman Sachs, Airbus y UBS.

Nuestro análisis

La vulnerabilidad demuestra que la fontanería que hay detrás de las funciones de IA ya forma parte de la superficie de ataque. El AI Gateway se sitúa entre los usuarios, los flujos de trabajo de los agentes y los modelos a los que llaman. Un escape del sandbox en ese punto convierte el acceso a una función de IA en ejecución de comandos en la infraestructura. Es un patrón conocido en las herramientas de agentes de IA, y en las últimas semanas han aparecido problemas similares en plataformas de agentes empresariales.

El aspecto del autoalojamiento también importa. Las empresas suelen optar por GitLab Duo Self-Hosted para mantener el código y los prompts en casa. Este caso sugiere que ese enfoque también traslada a sus propios equipos la carga de aplicar los parches. Los usuarios de la nube quedaron cubiertos automáticamente, mientras que los clientes con instalaciones propias tienen que actuar.

La explotación requiere autenticación, lo que reduce algo el riesgo. Aun así, podrían bastar empleados internos, cuentas comprometidas o permisos demasiado amplios en Duo Agent Platform. Los administradores deberían revisar quién tiene ese acceso.

Conviene estar atentos a si CVE-2026-90970 sigue los pasos de CVE-2026-85706 y acaba en la lista de vulnerabilidades explotadas de CISA. Con unos plazos de explotación cada vez más cortos, parchear pronto es la opción más segura.