GitLab parcha una falla 9,9 en su AI Gateway
GitLab parchó una vulnerabilidad crítica en su AI Gateway, el componente que conecta sus funciones de inteligencia artificial con el resto de la plataforma. La falla, registrada como CVE-2026-90970, tiene severidad 9,9 sobre 10 y permite ejecutar comandos arbitrarios en instalaciones autogestionadas.
En qué consiste la falla
El problema está en las plantillas de prompt de los flujos personalizados. Un usuario autenticado con acceso a Duo Agent Platform puede construir una configuración de flujo especialmente armada y escapar del aislamiento de la plantilla.
Una vez afuera, el potencial es ejecución de comandos arbitrarios en el servidor. En una instalación autogestionada, eso significa el servidor donde vive el código de la empresa.
Las versiones afectadas son de la 18.1.6 a la 19.2.3, de la 19.3.0 a la 19.3.1, y la 19.4.0. Las parchadas son la 19.2.4, la 19.3.2 y la 19.4.1. Solo los clientes autogestionados tienen que actuar: los despliegues gestionados por GitLab ya quedaron cubiertos.
Un dato que vale para no exagerar: a la fecha del aviso no hay explotación activa conocida. Esto es un parche preventivo, no una respuesta a un incidente.
El AI Gateway y el patrón que se repite
Lo interesante no es GitLab. Es la forma de la falla, porque se va a repetir en todas partes.
El vector es un agente de inteligencia artificial con permisos de ejecución dentro de un sistema de integración continua. El modelo no fue vulnerado; lo que falló fue el aislamiento entre lo que el agente puede recibir como instrucción y lo que puede hacer en el servidor.
Además, el requisito de usuario autenticado reduce el riesgo pero no lo elimina. En un equipo grande, «usuario autenticado» incluye contratistas, pasantes y cuentas de servicio que nadie revisó en meses.
Qué significa para América Latina
Los afectados aquí son justamente los que no pueden usar la nube. GitLab autogestionado es común en bancos, aseguradoras, EPS y entidades públicas colombianas que tienen prohibido por política poner el código en infraestructura de terceros. Son los que tienen que parchar a mano, y los que menos frecuencia de parcheo suelen tener.
La acción de esta semana cabe en dos líneas. Revisar qué versión del AI Gateway está corriendo y actualizar a 19.2.4, 19.3.2 o 19.4.1 según corresponda. Y después, auditar quién tiene acceso a Duo Agent Platform, porque la explotación requiere una cuenta válida.
Y conviene sacar la regla general. Cada vez que se habilita un agente con permisos de ejecución dentro del flujo de desarrollo, se agrega una superficie de ataque nueva. La pregunta de arquitectura no es si el modelo es confiable, sino qué puede hacer el proceso que lo ejecuta si alguien lo manipula.
El AI Gateway y lo aburrido que sigue funcionando
Es la tercera falla de este tipo que cubrimos en pocas semanas: primero el SDK de MCP, después las bases de datos mal configuradas, ahora el gateway de IA de GitLab. En los tres casos el modelo no tuvo nada que ver.
El patrón es el mismo de siempre, con nombres nuevos: software de integración que corre con más permisos de los que necesita, instalado rápido porque resuelve algo útil, y sin nadie asignado a mirarle las dependencias.
La conclusión práctica no cambia y por eso se ignora: inventariar lo que está conectado, actualizar cuando sale el parche y dar el permiso mínimo. Las tres son gratis y las tres habrían bastado.
Sitio oficial:
Aviso de GitLab
Reportado por: The Hacker News — Security Affairs — Cybersecurity News
Lee también:
Una falla de OAuth en el SDK de MCP permitía robar cuentas
Cerca de 16.000 bases de datos de Supabase quedaron expuestas
