Hackea el Futuro

GitLab parcha una falla 9,9 en su AI Gateway

Geek
  • Publicadooctubre 7, 2026

GitLab parchó una vulnerabilidad crítica en su AI Gateway, el componente que conecta sus funciones de inteligencia artificial con el resto de la plataforma. La falla, registrada como CVE-2026-90970, tiene severidad 9,9 sobre 10 y permite ejecutar comandos arbitrarios en instalaciones autogestionadas.

En qué consiste la falla

El problema está en las plantillas de prompt de los flujos personalizados. Un usuario autenticado con acceso a Duo Agent Platform puede construir una configuración de flujo especialmente armada y escapar del aislamiento de la plantilla.

Una vez afuera, el potencial es ejecución de comandos arbitrarios en el servidor. En una instalación autogestionada, eso significa el servidor donde vive el código de la empresa.

Las versiones afectadas son de la 18.1.6 a la 19.2.3, de la 19.3.0 a la 19.3.1, y la 19.4.0. Las parchadas son la 19.2.4, la 19.3.2 y la 19.4.1. Solo los clientes autogestionados tienen que actuar: los despliegues gestionados por GitLab ya quedaron cubiertos.

Un dato que vale para no exagerar: a la fecha del aviso no hay explotación activa conocida. Esto es un parche preventivo, no una respuesta a un incidente.

El AI Gateway y el patrón que se repite

Lo interesante no es GitLab. Es la forma de la falla, porque se va a repetir en todas partes.

El vector es un agente de inteligencia artificial con permisos de ejecución dentro de un sistema de integración continua. El modelo no fue vulnerado; lo que falló fue el aislamiento entre lo que el agente puede recibir como instrucción y lo que puede hacer en el servidor.

Además, el requisito de usuario autenticado reduce el riesgo pero no lo elimina. En un equipo grande, «usuario autenticado» incluye contratistas, pasantes y cuentas de servicio que nadie revisó en meses.

Qué significa para América Latina

Los afectados aquí son justamente los que no pueden usar la nube. GitLab autogestionado es común en bancos, aseguradoras, EPS y entidades públicas colombianas que tienen prohibido por política poner el código en infraestructura de terceros. Son los que tienen que parchar a mano, y los que menos frecuencia de parcheo suelen tener.

La acción de esta semana cabe en dos líneas. Revisar qué versión del AI Gateway está corriendo y actualizar a 19.2.4, 19.3.2 o 19.4.1 según corresponda. Y después, auditar quién tiene acceso a Duo Agent Platform, porque la explotación requiere una cuenta válida.

Y conviene sacar la regla general. Cada vez que se habilita un agente con permisos de ejecución dentro del flujo de desarrollo, se agrega una superficie de ataque nueva. La pregunta de arquitectura no es si el modelo es confiable, sino qué puede hacer el proceso que lo ejecuta si alguien lo manipula.

El AI Gateway y lo aburrido que sigue funcionando

Es la tercera falla de este tipo que cubrimos en pocas semanas: primero el SDK de MCP, después las bases de datos mal configuradas, ahora el gateway de IA de GitLab. En los tres casos el modelo no tuvo nada que ver.

El patrón es el mismo de siempre, con nombres nuevos: software de integración que corre con más permisos de los que necesita, instalado rápido porque resuelve algo útil, y sin nadie asignado a mirarle las dependencias.

La conclusión práctica no cambia y por eso se ignora: inventariar lo que está conectado, actualizar cuando sale el parche y dar el permiso mínimo. Las tres son gratis y las tres habrían bastado.

Sitio oficial:
Aviso de GitLab
Reportado por: The Hacker News — Security Affairs — Cybersecurity News

Lee también:
Una falla de OAuth en el SDK de MCP permitía robar cuentas
Cerca de 16.000 bases de datos de Supabase quedaron expuestas

Comparte en:
Geek
Escrito por
Redacción geeklab

Redacción geeklab es el equipo editorial del medio. Cubrimos inteligencia artificial a diario —modelos, herramientas, inversión y regulación— con una pregunta fija encima: qué significa cada hecho para quien vive y trabaja en América Latina. Verificamos cada cifra, fecha y cita contra la fuente primaria antes de publicar: el anuncio oficial, el paper, el documento judicial o la página de precios de la compañía. Cuando un dato no se puede confirmar, lo decimos en la nota. Enlazamos al sitio oficial de la herramienta o empresa de la que hablamos, no a otros portales de noticias. Usamos herramientas de inteligencia artificial para investigar y redactar borradores, siempre con revisión humana antes de publicar. Las notas con enlaces de afiliado lo declaran de forma visible.